Q35 — AWS SAA-C03 第13章

第 35/100 問 | ← 第13章

Q935. ある企業は、セキュリティポリシーを遵守しつつ、世界中に分散する開発チームに自社のAWSリソースへの安全なアクセスを提供する必要があります。現在、同社は社内認証のためにオンプレミスのActive Directoryを使用しています。また、複数のプロジェクトをサポートするため、AWS Organizations を使用して複数のAWSアカウントを管理しています。既存のインフラストラクチャと統合し、集中型のID管理およびアクセス制御を実現するソリューションが必要です。これらの要件を満たす中で、運用オーバーヘッドが最も少ないソリューションはどれですか?

正解: C. AWS Directory Service のAD Connector を使用して、オンプレミスのActive Directoryに接続します。AD Connector をAWS IAM Identity Center と統合し、各ADグループが特定のAWSアカウントおよびリソースにアクセスできるよう、パーミッションセットを設定します。

解説

要件を満たし、かつ運用オーバーヘッドが最も少ないソリューションは、選択肢Cです。理由は以下の通りです。 ・集中型ID管理:AD Connector を使用すると、オンプレミスのActive DirectoryをAWS Directory Serviceに接続でき、オンプレミスおよびクラウドの両方のリソースに対して集中型のID管理を実現できます。 ・IAM Identity Centerとの統合:AD Connector をIAM Identity Center(旧称:AWS SSO)と統合することで、複数のAWSアカウントにわたるユーザーアクセスを一元的に管理できる統合プラットフォームが提供されます。 ・パーミッションセット:IAM Identity Centerでは、Active Directoryグループに基づいて特定のアクセスレベルをAWSリソースに付与する「パーミッションセット」を定義できます。これにより、権限管理が簡素化され、セキュリティポリシーへの準拠も確保されます。 ・運用オーバーヘッドの低減:個々のユーザー権限を手動で管理する必要がなく、設定・保守作業が大幅に削減されるため、運用負荷が最小限に抑えられます。 他の選択肢が非効率またはより多くの作業を要する理由: A:AWSが管理する別途のディレクトリを構築・維持する必要があり、複雑さと運用負荷が増加します。 B:各ユーザーごとの権限を手動で管理するため、人的ミスのリスクが高く、運用オーバーヘッドが非常に大きくなります。 D:Amazon Cognitoは主にWeb/モバイルアプリケーション向けのユーザ認証・認可に設計されており、複数AWSアカウントにわたるAWSリソースへのアクセス管理には不向きです。 まとめると、選択肢Cは、既存インフラを活用し、権限管理を簡素化し、運用オーバーヘッドを最小限に抑える、最も効率的かつスケーラブルなソリューションです。