Q7 — AWS SAA-C03 第12章

第 7/100 問 | ← 第12章

Q807. ある企業は、AWS Organizations の Organization を使用して、アプリケーションをホストする AWS アカウントを管理しています。この企業は、Organization 内に専用のモニタリング用メンバー アカウントを設定しました。同社は、Amazon CloudWatch を使用して、複数のアカウントにわたる観測可能性(observability)データを照会および可視化したいと考えています。 これらの要件を満たすソリューションはどれですか?

正解: A. モニタリングアカウントで CloudWatch のクロスアカウント観測可能性(cross-account observability)を有効化します。その後、モニタリングアカウントが提供する AWS CloudFormation テンプレートを各 AWS アカウントにデプロイし、データをモニタリングアカウントと共有します。

解説

AWS Organizations 環境において、複数の AWS アカウントにわたる観測可能性(observability)データを Amazon CloudWatch を用いて照会・可視化するには、以下のオプション A が推奨されるソリューションです。 A. モニタリングアカウントで CloudWatch のクロスアカウント観測可能性を有効化し、各 AWS アカウントにモニタリングアカウントが提供する AWS CloudFormation テンプレートをデプロイしてデータを共有する。 このオプションは、複数アカウントにわたる観測可能性データの照会・可視化をスケーラブルかつ集中管理可能な形で実現します。 1. CloudWatch のクロスアカウント観測可能性を有効化すると、モニタリングアカウントが Organization 内の他のメンバー アカウントの CloudWatch メトリクスおよびログにアクセス・分析できるようになります。 2. 各 AWS アカウントにモニタリングアカウントが提供する CloudFormation テンプレートをデプロイすることで、データ共有に必要な IAM ロール、ポリシー、その他の構成が自動的に正しく設定されます。 このアプローチにより、企業は専用のモニタリングアカウントを活用して、複数の AWS アカウントにわたる観測可能性データを効果的に集約・可視化できます。 他の選択肢が不適切な理由は以下の通りです。 B. ルート OU レベルで SCP を設定する方法:SCP は組織単位レベルでのアクセス制御を定義するものであり、CloudWatch データの照会・可視化機能とは直接関係ありません。 C. モニタリングアカウントに新しい IAM ユーザーを作成し、各アカウントで IAM ポリシーを手動で設定・アタッチする方法:これは各アカウントでの手動作業を伴い、管理負荷が大きく、ポリシーの一貫性を保つのが困難です。 D. モニタリングアカウントの IAM ユーザーに対して各アカウントでクロスアカウント IAM ポリシーを手動で作成・アタッチする方法:C と同様に、手動作業が多く、運用上のオーバーヘッドと不整合のリスクが高くなります。 したがって、AWS Organizations 環境における Amazon CloudWatch を用いたマルチアカウント観測可能性データの照会・可視化には、オプション A が最も適したソリューションです。