Q95 — AWS SAA-C03 第12章
第 95/100 問 | ← 第12章
Q895. 開発チームは、開発、ステージング、本番環境それぞれに複数のAWSアカウントを使用しています。チームメンバーが、利用率が低い大規模なAmazon EC2インスタンスを起動し続けています。ソリューションズアーキテクトは、すべてのアカウントで大規模なEC2インスタンスの起動を防止する必要があります。この要件を、最も少ない運用オーバーヘッドで満たすには、ソリューションズアーキテクトは何を行うべきですか?
- A. すべてのユーザーに適用されるIAMポリシーを更新し、大規模なEC2インスタンスの起動を拒否するように設定します。
- B. AWS Resource Access Manager (RAM) で、大規模なEC2インスタンスの起動を防止するリソースを定義します。
- C. 各アカウントに、大規模なEC2インスタンスの起動を拒否するIAMロールを作成し、開発者グループにそのロールへのアクセス権を付与します。
- D. 管理アカウントでAWS Organizationsに組織を作成し、デフォルトポリシーを適用します。その後、大規模なEC2インスタンスの起動を拒否するサービスコントロールポリシー(SCP)を作成し、対象のAWSアカウントに適用します。 ✓
正解: D. 管理アカウントでAWS Organizationsに組織を作成し、デフォルトポリシーを適用します。その後、大規模なEC2インスタンスの起動を拒否するサービスコントロールポリシー(SCP)を作成し、対象のAWSアカウントに適用します。
解説
複数のAWSアカウントにわたって大規模なEC2インスタンスの起動を、最小限の運用オーバーヘッドで防止するには、以下の方法が最適です: D. 管理アカウントでAWS Organizationsに組織を作成し、デフォルトポリシーを適用します。その後、大規模なEC2インスタンスの起動を拒否するサービスコントロールポリシー(SCP)を作成し、組織内のAWSアカウントに適用します。 AWS Organizationsは、階層構造内で複数のAWSアカウントを一元管理するサービスです。管理アカウントで組織を作成し、デフォルトポリシーを適用することで、メンバー アカウント全体にわたる統一されたポリシー制御基盤を確立できます。 大規模なEC2インスタンスの起動を防止するには、その起動を明示的に拒否するSCPを作成し、組織内の各アカウントに適用します。このSCPはガードレールとして機能し、メンバー アカウント内のユーザーによる大規模インスタンスの起動を防止します。 この手法は、アカウント間での集中管理とガバナンスを実現し、個別のアカウントごとにIAMポリシーまたはロールを更新する必要がなく、運用オーバーヘッドを大幅に削減します。 選択肢Aは、全ユーザーのIAMポリシーを個別に更新して起動を拒否する方法ですが、ユーザー数やアカウント数が増えると、管理が煩雑かつ時間のかかる作業になります。 選択肢Bは、AWS Resource Access Manager(RAM)を用いる方法ですが、RAMは主にアカウント間でのリソース共有に使用され、インスタンス起動に対する細かい制御は提供しません。 選択肢Cは、各アカウントに拒否ロールを作成し、開発者グループに割り当てる方法ですが、アカウントごとのロール管理およびグループへの個別割り当てが必要となり、運用負荷が高くなります。 以上より、複数のAWSアカウントにわたって大規模なEC2インスタンスの起動を最小限の運用オーバーヘッドで防止するには、AWS Organizationsで組織を作成し、SCPを適用する選択肢Dが最も適切な解決策です。