Q9 — AWS SAA-C03 第11章
第 9/100 問 | ← 第11章
Q709. ある企業は、マルチアカウントのAWS環境でAWS Organizationsを使用しています。同社のセキュリティ組織単位(OU)は、承認済みのAmazon Machine Image(AMI)を開発OUと共有する必要があります。これらのAMIは、AWS Key Management Service(AWS KMS)で暗号化されたスナップショットを使用して作成されています。 この要件を満たす解決策はどれですか?(2つ選択)
- A. AMIの起動許可リストに、開発チームのOUのAmazonリソースネーム(ARN)を追加する ✓
- B. AMIの起動許可リストに、OrganizationsのルートのARNを追加する
- C. キー・ポリシーを更新し、開発チームのOUがスナップショットの復号に使用されるAWS KMSキーを利用できるようにする ✓
- D. AMIの起動許可リストに、開発チームのアカウントのARNを追加する
- E. AWS KMSキーを再作成し、OrganizationsのルートのARNがそのAWS KMSキーを利用できるようキー・ポリシーを追加する
正解: A. AMIの起動許可リストに、開発チームのOUのAmazonリソースネーム(ARN)を追加する, C. キー・ポリシーを更新し、開発チームのOUがスナップショットの復号に使用されるAWS KMSキーを利用できるようにする
解説
正解は: A. AMIの起動許可リストに、開発チームのOUのARNを追加する C. キー・ポリシーを更新し、開発チームのOUがスナップショットの復号に使用されるAWS KMSキーを利用できるようにする 解説: A. 開発チームのOUのARNをAMIの起動許可リストに追加することで、当該OU内のすべてのアカウントが承認済みAMIを起動できるようになります。 C. AMIがAWS KMSで暗号化されたスナップショットから作成されているため、開発OUがAMIを起動・利用するには、対応するKMSキーへのアクセス権限(復号権限)が必要です。したがって、キー・ポリシーを更新して開発OUにKMSキーの使用を許可する必要があります。 B. OrganizationsのルートARNを起動許可リストに追加するのは不要です。目的のOUに対して直接アクセス権限を付与すれば十分です。 D. 開発チームの個別アカウントのARNを追加するのは不十分です。要件では「開発OU全体」への共有が求められており、OU内の今後の新規アカウントも含めて自動的にアクセス可能にする必要があります(OUレベルの許可により実現されます)。 E. 既存のKMSキーを再作成する必要はなく、またOrganizationsのルートARNではなく、開発OUのARNに対して直接キー使用権限を付与すれば十分です。