Q73 — AWS SAA-C03 第11章
第 73/100 問 | ← 第11章
Q773. ある企業は、AWS Organizations を使用して複数の AWS アカウントを管理しています。また、これらのアカウントに対して AWS IAM Identity Center(旧 AWS Single Sign-On)および AWS Control Tower が設定されています。この企業は、すべてのアカウントにわたって複数のユーザーの権限を一元的に管理したいと考えています。これらの権限は複数の IAM ユーザーで共有され、開発者チームと管理者チームの間で分割される必要があります。各チームには異なる権限が必要です。さらに、今後新しく採用される両チームのユーザーにも自動的に適用できるソリューションを求めています。これらの要件を満たす中で、運用オーバーヘッドが最も少ないソリューションはどれですか?
- A. 各アカウントごとに IAM Identity Center に個別のユーザーを作成します。IAM Identity Center 内に、開発者グループと管理者グループを別々に作成し、ユーザーを適切なグループに割り当てます。各グループに対して細かい権限制御を行うためのカスタム IAM ポリシーを作成します。
- B. 各アカウントごとに IAM Identity Center に個別のユーザーを作成します。IAM Identity Center 内に、開発者グループと管理者グループを別々に作成し、ユーザーを適切なグループに割り当てます。ユーザーごとに必要な細かい権限を実現するため、AWS 管理ポリシーを個別にアタッチします。
- C. IAM Identity Center に個別のユーザーを作成します。IAM Identity Center 内に新しい開発者グループおよび管理者グループを作成します。各グループに適した IAM ポリシーを含む新しいパーミッションセットを作成します。これらの新しいグループを適切なアカウントに割り当て、さらにこれらのパーミッションセットを対応するグループに割り当てます。新規ユーザーが採用された際には、適切なグループに追加します。 ✓
- D. IAM Identity Center に個別のユーザーを作成します。各ユーザーごとに適した IAM ポリシーを含む新しいパーミッションセットを作成し、ユーザーを適切なアカウントに割り当てます。さらに、特定のアカウント内でユーザーに追加の IAM 権限を付与します。新規ユーザーが採用された際には、IAM Identity Center にユーザーを追加し、適切なアカウントに割り当てます。
正解: C. IAM Identity Center に個別のユーザーを作成します。IAM Identity Center 内に新しい開発者グループおよび管理者グループを作成します。各グループに適した IAM ポリシーを含む新しいパーミッションセットを作成します。これらの新しいグループを適切なアカウントに割り当て、さらにこれらのパーミッションセットを対応するグループに割り当てます。新規ユーザーが採用された際には、適切なグループに追加します。
解説
要件を満たす中で、運用オーバーヘッドが最も少ないソリューションを選ぶには、オプション C が最も適しています。理由は以下の通りです。IAM Identity Center で個別のユーザーを作成することで、複数のアカウントにわたるユーザーのアイデンティティとアクセスを一元管理できます。開発者グループと管理者グループを IAM Identity Center 内に別々に作成すれば、チーム単位での権限付与が容易になります。パーミッションセットは、IAM Identity Center における権限定義の基本単位であり、各グループに適した IAM ポリシーをまとめて定義・管理できます。グループを対象アカウントに割り当て、そのグループに適切なパーミッションセットを割り当てることで、チーム全体に一貫した権限が適用されます。新規ユーザーが入社した際には、単に適切なグループに追加するだけで、既存のパーミッションセットによる権限が自動的に継承されるため、管理負荷が最小限に抑えられます。一方、オプション A では各グループごとにカスタム IAM ポリシーを作成する必要があり、ポリシーの保守・更新が増えて運用オーバーヘッドが高まります。オプション B では、ユーザー単位で AWS 管理ポリシーを多数アタッチする必要があり、権限の重複や不整合のリスクが高まり、管理が複雑化します。オプション D では、ユーザー単位のパーミッションセット作成や、アカウント内での追加権限付与が発生するため、権限管理が分散・断片化し、中央集約的な管理が困難になり、結果として運用オーバーヘッドが大きくなります。したがって、運用オーバーヘッドを最小限に抑えつつ、複数アカウントにわたるユーザー権限を効率的に管理するには、オプション C が最も適したソリューションです。