Q27 — AWS SAA-C03 第12章
第 27/100 問 | ← 第12章
Q827. ある企業は、AWS CloudFormation スタックがインラインポリシーを含む AWS Identity and Access Management (IAM) リソース、またはステートメント内に「*」(ワイルドカード)を含む IAM リソースをデプロイすることを防止するソリューションを必要としています。また、パブリック IP アドレスを持つ Amazon EC2 インスタンスのデプロイも禁止しなければなりません。この企業は、AWS Organizations 内の組織で AWS Control Tower を有効化しています。これらの要件を満たすソリューションはどれですか?
- A. AWS Control Tower の予防的コントロール(proactive controls)を使用して、パブリック IP アドレスを持つ EC2 インスタンスおよび特権アクセスや「*」を含むインラインポリシーのデプロイをブロックします。 ✓
- B. AWS Control Tower の検出型コントロール(detective controls)を使用して、パブリック IP アドレスを持つ EC2 インスタンスおよび特権アクセスや「*」を含むインラインポリシーのデプロイをブロックします。
- C. AWS Config を使用して EC2 および IAM のコンプライアンスルールを作成します。これらのルールを、非準拠リソースを検出した際に AWS Systems Manager Session Manager の自動化を実行して該当リソースを削除するよう設定します。
- D. サービスコントロールポリシー(SCP)を使用して、EC2 インスタンスおよび IAM リソースに対する、非準拠状態を引き起こす可能性のあるアクションをブロックします。
正解: A. AWS Control Tower の予防的コントロール(proactive controls)を使用して、パブリック IP アドレスを持つ EC2 インスタンスおよび特権アクセスや「*」を含むインラインポリシーのデプロイをブロックします。
解説
AWS Control Tower の予防的コントロール(proactive controls)は、リソース作成時にリアルタイムでポリシー違反を検出し、非準拠のデプロイを事前に阻止します。これには、インラインポリシー内の「*」や、パブリック IP アドレスの割り当てを含む EC2 インスタンスの作成を防ぐための組み込みルールが含まれます。一方、検出型コントロール(detective controls)は、既に作成されたリソースの監視とアラートのみを行い、デプロイをブロックしません(B は不適)。AWS Config は監視・通知機能であり、デプロイ時のブロッキングは行わず、また Session Manager はリソース削除の自動化には不適切です(C は不適)。SCP は、組織単位(OU)レベルで許可/拒否を制御しますが、CloudFormation 経由のデプロイ時に「*」やパブリック IP の有無といったリソース構成の詳細を条件付きで評価・ブロックするには不十分です(D は不適)。したがって、正解は A です。