Q93 — AWS SAA-C03 第12章

第 93/100 問 | ← 第12章

Q893. ある会社には、Production(本番)とDevelopment(開発)という2つのAWSアカウントがあります。同社は、Developmentアカウントで行ったコード変更をProductionアカウントにデプロイする必要があります。アルファ段階では、開発チームの上級エンジニア2名のみがProductionアカウントへのアクセスを許可されます。ベータ段階では、テスト実施のため、より多くの開発者がProductionアカウントにアクセスできる必要があります。これらの要件を満たすソリューションはどれですか?

正解: D. ProductionアカウントにIAMグループを作成し、そのグループを、Productionアカウントを指定する信頼ポリシーのプリンシパルとして追加します。その後、開発者をそのグループに追加します。

解説

Productionアカウント内にIAMグループを作成し、そのグループをProductionアカウント自体を指定する信頼ポリシーのプリンシパルとして設定することで、Productionアカウント内のリソースへのアクセス制御が可能になります。この信頼ポリシーは同一アカウント内での信頼関係を確立し、IAMグループがProductionアカウント内のロールを引き受けたり、リソースにアクセスしたりすることを可能にします。アルファ段階では、開発チームの上級エンジニア2名のみがProductionアカウントへアクセスできるよう、これらのエンジニアをIAMグループに追加すれば、必要なデプロイ権限やリソースアクセス権限が付与されます。ベータ段階では、テストを実施するためさらに多くの開発者にアクセスを許可する必要があるため、単にそれらの開発者を同一のIAMグループに追加するだけで、アクセス権限のスケーリングが可能です。選択肢Aは、各アカウントで個別にポリシーを作成し、対象の開発者に直接割り当てる方法ですが、開発者数の増加に伴い管理が煩雑になり、異なるフェーズにおけるアクセス制御のスケーラビリティが確保できません。選択肢Bは、DevelopmentアカウントにIAMロールを作成し、Productionアカウントへのクロスアカウントアクセスを許可するものですが、フェーズごとのアクセス制限や、アクセス権限の効率的な管理という要件には対応していません。選択肢Cは、ProductionアカウントにIAMロールを作成し、Developmentアカウントを信頼ポリシーで指定する方法ですが、これはクロスアカウントアクセスの典型的な構成であり、アルファ/ベータといったフェーズごとのアクセス範囲の段階的拡大や、権限管理のスケーラビリティという要件とは整合しません。まとめると、コードデプロイのためにProductionアカウントへのアクセスを提供し、アルファ段階では限定的・ベータ段階では拡張されたアクセスを実現するには、Productionアカウント内にIAMグループを作成し、そのグループをProductionアカウントを指定する信頼ポリシーのプリンシパルとして設定する(選択肢D)が、最も適切なソリューションです。