Q27 — AWS SAA-C03 第12章

第 27/100 問 | ← 第12章

Q827. ある企業は、AWS CloudFormation スタックがインラインポリシーを含む AWS Identity and Access Management (IAM) リソース、またはステートメント内に「*」(ワイルドカード)を含む IAM リソースをデプロイすることを防止するソリューションを必要としています。また、パブリック IP アドレスを持つ Amazon EC2 インスタンスのデプロイも禁止しなければなりません。この企業は、AWS Organizations 内の組織で AWS Control Tower を有効化しています。これらの要件を満たすソリューションはどれですか?

正解: A. AWS Control Tower の予防的コントロール(proactive controls)を使用して、パブリック IP アドレスを持つ EC2 インスタンスおよび特権アクセスや「*」を含むインラインポリシーのデプロイをブロックします。

解説

AWS Control Tower の予防的コントロール(proactive controls)は、リソース作成時にリアルタイムでポリシー違反を検出し、非準拠のデプロイを事前に阻止します。これには、インラインポリシー内の「*」や、パブリック IP アドレスの割り当てを含む EC2 インスタンスの作成を防ぐための組み込みルールが含まれます。一方、検出型コントロール(detective controls)は、既に作成されたリソースの監視とアラートのみを行い、デプロイをブロックしません(B は不適)。AWS Config は監視・通知機能であり、デプロイ時のブロッキングは行わず、また Session Manager はリソース削除の自動化には不適切です(C は不適)。SCP は、組織単位(OU)レベルで許可/拒否を制御しますが、CloudFormation 経由のデプロイ時に「*」やパブリック IP の有無といったリソース構成の詳細を条件付きで評価・ブロックするには不十分です(D は不適)。したがって、正解は A です。