Q73 — AWS SAA-C03 第11章

第 73/100 問 | ← 第11章

Q773. ある企業は、AWS Organizations を使用して複数の AWS アカウントを管理しています。また、これらのアカウントに対して AWS IAM Identity Center(旧 AWS Single Sign-On)および AWS Control Tower が設定されています。この企業は、すべてのアカウントにわたって複数のユーザーの権限を一元的に管理したいと考えています。これらの権限は複数の IAM ユーザーで共有され、開発者チームと管理者チームの間で分割される必要があります。各チームには異なる権限が必要です。さらに、今後新しく採用される両チームのユーザーにも自動的に適用できるソリューションを求めています。これらの要件を満たす中で、運用オーバーヘッドが最も少ないソリューションはどれですか?

正解: C. IAM Identity Center に個別のユーザーを作成します。IAM Identity Center 内に新しい開発者グループおよび管理者グループを作成します。各グループに適した IAM ポリシーを含む新しいパーミッションセットを作成します。これらの新しいグループを適切なアカウントに割り当て、さらにこれらのパーミッションセットを対応するグループに割り当てます。新規ユーザーが採用された際には、適切なグループに追加します。

解説

要件を満たす中で、運用オーバーヘッドが最も少ないソリューションを選ぶには、オプション C が最も適しています。理由は以下の通りです。IAM Identity Center で個別のユーザーを作成することで、複数のアカウントにわたるユーザーのアイデンティティとアクセスを一元管理できます。開発者グループと管理者グループを IAM Identity Center 内に別々に作成すれば、チーム単位での権限付与が容易になります。パーミッションセットは、IAM Identity Center における権限定義の基本単位であり、各グループに適した IAM ポリシーをまとめて定義・管理できます。グループを対象アカウントに割り当て、そのグループに適切なパーミッションセットを割り当てることで、チーム全体に一貫した権限が適用されます。新規ユーザーが入社した際には、単に適切なグループに追加するだけで、既存のパーミッションセットによる権限が自動的に継承されるため、管理負荷が最小限に抑えられます。一方、オプション A では各グループごとにカスタム IAM ポリシーを作成する必要があり、ポリシーの保守・更新が増えて運用オーバーヘッドが高まります。オプション B では、ユーザー単位で AWS 管理ポリシーを多数アタッチする必要があり、権限の重複や不整合のリスクが高まり、管理が複雑化します。オプション D では、ユーザー単位のパーミッションセット作成や、アカウント内での追加権限付与が発生するため、権限管理が分散・断片化し、中央集約的な管理が困難になり、結果として運用オーバーヘッドが大きくなります。したがって、運用オーバーヘッドを最小限に抑えつつ、複数アカウントにわたるユーザー権限を効率的に管理するには、オプション C が最も適したソリューションです。