Q52 — AWS SAA-C03 第12章
第 52/100 問 | ← 第12章
Q852. ある企業が、自社で管理しているオンプレミスの Microsoft Active Directory から AWS へアプリケーションを移行しています。同社は複数の AWS アカウントにアプリケーションを展開しており、AWS Organizations を使用してこれらのアカウントを中央管理しています。セキュリティチームは、すべての AWS アカウントにわたるシングルサインオン(SSO)ソリューションを必要としています。また、オンプレミスの Active Directory 内のユーザーおよびグループの管理は、今後も継続して行う必要があります。これらの要件を満たすソリューションはどれですか?
- A. AWS Directory Service for Microsoft Active Directory で Enterprise Edition の Active Directory を作成し、それを AWS IAM Identity Center のアイデンティティソースとして設定します。
- B. AWS IAM Identity Center を有効化し、AWS Directory Service for Microsoft Active Directory を使用して、自社で管理する Active Directory と IAM Identity Center の間に双方向フォレスト信頼関係を構成します。 ✓
- C. AWS Directory Service を使用し、自社で管理する Active Directory と双方向信頼関係を作成します。
- D. Amazon EC2 上にアイデンティティプロバイダー(IdP)をデプロイし、その IdP を AWS IAM Identity Center 内のアイデンティティソースとしてリンクします。
正解: B. AWS IAM Identity Center を有効化し、AWS Directory Service for Microsoft Active Directory を使用して、自社で管理する Active Directory と IAM Identity Center の間に双方向フォレスト信頼関係を構成します。
解説
オンプレミスの Microsoft Active Directory で管理されているユーザーおよびグループを引き続き活用しつつ、すべての AWS アカウントでシングルサインオン(SSO)を実現するには、以下の選択肢 B が推奨されるソリューションです。選択肢 B では、AWS IAM Identity Center を有効化し、AWS Directory Service for Microsoft Active Directory を介して、自社管理の Active Directory と IAM Identity Center の間に双方向フォレスト信頼関係を構成します。IAM Identity Center は、AWS アカウント全体にわたる SSO を提供する AWS IAM の機能であり、この信頼関係により、オンプレミスの Active Directory のユーザーおよびグループを AWS 内での認証・承認に直接利用できます。AWS Directory Service for Microsoft Active Directory は、この信頼関係を確立するための基盤サービスとして機能します。したがって、このソリューションは、すべての AWS アカウントにおける SSO の実現と、既存のオンプレミス Active Directory によるユーザー/グループ管理の継続という両方の要件を満たします。選択肢 A は、AWS 上に新しい Enterprise Edition Active Directory を構築するものであり、既存のオンプレミス Active Directory との統合を実現しません。選択肢 C は、AWS Directory Service を使用して信頼関係を構築することを示唆していますが、「IAM Identity Center との連携」や「SSO の有効化」といった具体的なステップが明記されておらず、要件を完全に満たすとは限りません。選択肢 D は、EC2 上に独自の IdP を構築・運用する必要があり、追加の管理負荷と複雑さを伴い、AWS Directory Service を活用した標準的な統合手法ではありません。結論として、選択肢 B は、AWS IAM Identity Center の有効化、双方向フォレスト信頼関係の構成、および AWS Directory Service for Microsoft Active Directory の活用を通じて、すべての AWS アカウントにおける SSO を実現するとともに、オンプレミス Active Directory のユーザー/グループ管理を維持できる、最も適切なソリューションです。