Q32 — AWS SAA-C03 第11章
第 32/100 問 | ← 第11章
Q732. ソリューションアーキテクトは、AWS Organizations を使用して開発者に個別の AWS アカウントを提供しつつ、標準的なセキュリティコントロールを維持するセキュリティソリューションを設計しています。個々の開発者は自身のアカウントに対してルートユーザー権限を有するため、ソリューションアーキテクトは、新規開発者アカウントに適用される必須の AWS CloudTrail 設定が変更されないよう保証したいと考えています。この要件を満たすアクションはどれですか?
- A. CloudTrail の変更を禁止する IAM ポリシーを作成し、それをルートユーザーにアタッチする。
- B. 開発者アカウント内で CloudTrail から新しいトライルを作成し、組織トライル(organization trails)オプションを有効化する。
- C. CloudTrail の変更を禁止するサービス制御ポリシー(SCP)を作成し、それを開発者アカウントにアタッチする。 ✓
- D. CloudTrail のサービスリンクロールを作成し、管理アカウント内の Amazon リソースネーム(ARN)からのみ変更を許可するポリシー条件を設定する。
正解: C. CloudTrail の変更を禁止するサービス制御ポリシー(SCP)を作成し、それを開発者アカウントにアタッチする。
解説
AWS Organizations を活用して開発者に個別の AWS アカウントを提供しつつ、必須の AWS CloudTrail 設定が変更されないよう保証するには、以下のアクションが最も適切です: C. CloudTrail の変更を禁止するサービス制御ポリシー(SCP)を作成し、それを開発者アカウントにアタッチする。 ・サービス制御ポリシー(SCP):SCP は AWS Organizations の機能であり、アカウントレベルで細かいアクセス許可を設定できます。SCP は、アカウントに付与できる最大の権限を中央管理するもので、特定のサービス、アクション、リソースタイプに対する制限を課すことができます。 CloudTrail の変更を禁止する SCP を作成することで、各開発者アカウント内で CloudTrail 設定が意図的または誤って変更されるのを防ぎます。この SCP を AWS Organizations 内の開発者アカウントにアタッチすれば、開発者がルートユーザー権限を有していても、SCP によって課された制限の下で動作することになり、CloudTrail 設定の変更は不可能になります。 選択肢 A(CloudTrail 変更を禁止する IAM ポリシーをルートユーザーにアタッチ)は不適切です。IAM ポリシーはユーザーレベルで適用されますが、本シナリオでは各開発者が独立した AWS アカウントを持つため、ルートユーザーにポリシーを個別にアタッチしても、全アカウントに一貫して制限を適用できません。 選択肢 B(開発者アカウント内で組織トライル機能を有効化した新しいトライルを作成)は、必須の CloudTrail 設定の変更防止という要件を満たしません。組織トライル機能は、組織内のすべてのアカウントのログを集約する機能ですが、各アカウントの CloudTrail 設定自体の変更を防ぐことはできません。 選択肢 D(管理アカウントの ARN からのみ変更を許可する CloudTrail のサービスリンクロールを作成)は、開発者アカウントへの個別のアクセス制御ではなく、管理アカウントからの操作制限に焦点を当てており、開発者アカウント自体に対する制限を課すものではありません。 したがって、要件を最も適切に満たすのは選択肢 C です。SCP を使用することで、アカウントレベルでの細かい制御を実現し、すべての開発者アカウントにおいて CloudTrail 設定の変更を確実に防止できます。