Q12 — AWS SAA-C03 第13章

第 12/100 問 | ← 第13章

Q912. ある企業は、各ワークロードごとにAWSアカウントを作成することでワークロードを分離したいと考えています。また、ワークロード向けのネットワーキングコンポーネントを一元管理できるソリューションが必要です。さらに、セキュリティ制御(ガードレール)を自動的に適用するアカウント作成機能も必要です。これらの要件を満たすソリューションのうち、運用オーバーヘッドが最も少ないものはどれですか?

正解: B. AWS Organizations を使用してアカウントを展開します。プライベートサブネットおよびパブリックサブネットを含むVPCを持つネットワーキングアカウントを作成し、AWS Resource Access Manager(AWS RAM)を使用して、これらのサブネットをワークロードアカウントと共有します。

解説

ワークロード向けネットワーキングコンポーネントの一元管理と、セキュリティ制御(ガードレール)の自動適用を、最小限の運用オーバーヘッドで実現するには、選択肢Bが最も適しています。すなわち、「AWS Organizations を使用してアカウントを展開し、プライベートサブネットおよびパブリックサブネットを含むVPCを持つネットワーキングアカウントを作成し、AWS Resource Access Manager(AWS RAM)を用いてこれらのサブネットをワークロードアカウントと共有する」方法です。AWS Organizations は、複数のAWSアカウントを一元管理するサービスであり、アカウントの階層構造を定義し、組織全体にポリシーを適用できます。これにより、各ワークロードごとの独立したAWSアカウントに加え、共通のネットワーキングインフラストラクチャを提供する専用のネットワーキングアカウントを容易に作成・管理できます。AWS RAM を活用すれば、ネットワーキングアカウント内で作成されたサブネットを他のアカウントと安全かつ効率的に共有でき、ワークロード側で個別にネットワークリソースを再作成・管理する必要がなくなります。一方、選択肢AはAWS Control Tower を使用していますが、Control Tower は追加の抽象化レイヤーと管理コンポーネントを導入するため、単純なアカウント管理およびネットワーク共有という目的に対しては、AWS Organizations 単体よりも運用上の複雑さが増します。選択肢CおよびDは、各ワークロードアカウントに個別にVPCを展開し、トランジットゲートウェイ経由で検査用VPCへルーティングさせる設計ですが、これはアカウントごとの手動設定や継続的な管理作業を伴い、運用オーバーヘッドが高くなります。以上より、AWS Organizations を用いたアカウント展開+ネットワーキングアカウントによるサブネット共有(AWS RAM)という選択肢Bが、最も効率的かつ運用負荷の少ないソリューションです。