Q57 — AWS SAA-C03 第11章

第 57/100 問 | ← 第11章

Q757. ある企業が AWS Organizations で新しい組織を作成しました。この組織には、同社の開発チーム向けに複数のアカウントが含まれています。開発チームのメンバーは、AWS IAM Identity Center(AWS Single Sign-On)を使用してこれらのアカウントにアクセスしています。各アプリケーションについて、開発チームはリソース作成時に事前に定義されたアプリケーション名をタグとして付与する必要があります。ソリューションアーキテクトは、開発チームが承認済みの値のみをアプリケーション名タグとして指定した場合に限り、リソースを作成できるようにするソリューションを設計する必要があります。この要件を満たすソリューションはどれですか?

正解: D. 承認済みのアプリケーション名のリストを含むタグポリシーを Organizations で作成します。

解説

アプリケーション名タグに承認済みの値のみが指定された場合に限り、開発チームがリソースを作成できるようにするという要件を満たすには、最も適切なソリューションは以下のとおりです:D. Organizations で、承認済みのアプリケーション名のリストを含むタグポリシーを作成する。この選択肢は、要件を実現するための最も適切な仕組みを提供します。AWS Organizations では、組織レベルでタグポリシーを作成・管理でき、特定のタグ(本件ではアプリケーション名タグ)に対して許可される値のリストを定義できます。承認済みのアプリケーション名をリスト化したタグポリシーを作成することで、組織全体でそのタグに不正な値が使用されることを防止できます。選択肢 D が最適である理由は以下のとおりです:1. 中央集権的な適用:組織レベルでタグポリシーを作成すれば、組織内のすべてのアカウントに自動的に適用され、一貫したタギング慣行を保証し、承認されていないアプリケーション名によるリソース作成を防げます。2. タグ単位の制御:このポリシーはアプリケーション名タグに特化しており、値の範囲をきめ細かく制御できます。ポリシーに記載された承認済みのアプリケーション名のみが許可されるため、企業の要件への準拠が確保されます。一方、選択肢 A、B、C は本シナリオにおいて最適ではありません:選択肢 A では、アプリケーション名タグの指定を条件とする IAM グループの条件付き Allow ポリシーを作成することを提案しています。IAM ポリシーは IAM ユーザーおよびロールに対するアクセス許可を管理するものであり、リソース作成時のタグ値を強制的に制御する目的には不向きです。選択肢 B では、アプリケーション名タグが付与されたリソースを拒否するクロスアカウントロールの Deny ポリシーを作成することを提案しています。IAM ポリシーでタグに基づくアクセス制御は可能ですが、これは各アカウント内のすべてのリソースの権限設定を個別に変更する必要があり、スケーラブルかつ効率的ではありません。選択肢 C では、AWS Resource Groups を用いてリソースにタグが付与されているかを検証するリソースグループを作成することを提案しています。Resource Groups はタグに基づくリソースの整理・管理には有効ですが、タグ値そのものを強制的に検証・制御する機能は備えていません。したがって、本要件を満たす最も適切なソリューションは、選択肢 D です:Organizations で、承認済みのアプリケーション名のリストを含むタグポリシーを作成します。