Q100 — AWS SAA-C03 第15章
第 100/100 問 | ← 第15章
Q1200. ある企業は AWS Organizations を使用しています。同社には 100 を超える AWS アカウントがあり、今後さらにアカウント数が増加する予定です。また、同社は外部の企業向け ID プロバイダー(IdP)も利用しています。同社は、ユーザーにアカウント単位のロールベースアクセスを提供する必要があります。このソリューションは、スケーラビリティと運用効率を最大限に高める必要があります。これらの要件を満たすソリューションはどれですか?
- A. 各アカウントで専用の IAM ユーザーを一式作成します。すべてのユーザーが、既存の IdP とのフェデレーションを通じてこれらの IAM ユーザーを引き受けるようにします。
- B. 中央の ID 管理アカウントに IAM ロールを展開します。ユーザーが既存の IdP とのフェデレーションを通じてこのロールを引き受けられるようにします。各アカウントには、必要なアクセスパターンに合致する一式の IAM ロールを展開し、中央の ID 管理アカウントからのアクセスを許可する信頼ポリシーを含めます。各アカウントのロールのアクセス許可ポリシーを編集し、ユーザーのアクセス要件に合わせて設定します。
- C. AWS IAM Identity Center を有効化します。IAM Identity Center を企業の既存の IdP と統合します。必要なアクセスパターンに合致するパーミッションセットを作成し、ユーザーのアクセス要件に応じてアクセス許可を割り当てます。 ✓
- D. 各アカウントで、必要なアクセスパターンに合致する一式の IAM ロールを展開します。既存の IdP との信頼ポリシーを作成します。各ロールのアクセス許可ポリシーを更新し、ユーザーのアクセス要件に基づいた SAML ベースの IAM 条件キーを使用します。
正解: C. AWS IAM Identity Center を有効化します。IAM Identity Center を企業の既存の IdP と統合します。必要なアクセスパターンに合致するパーミッションセットを作成し、ユーザーのアクセス要件に応じてアクセス許可を割り当てます。
解説
100 を超える AWS アカウントへのロールベースアクセスを提供しつつ、スケーラビリティと運用効率を最大化するという要件を満たす最も適切なソリューションは、選択肢 C です。AWS IAM Identity Center を有効化し、企業の既存の IdP と統合し、必要なアクセスパターンに合致するパーミッションセットを作成・割り当てることで、要件を満たします。 分析: AWS IAM Identity Center(旧称:AWS Single Sign-On)は、複数の AWS アカウントおよびビジネスアプリケーションへのアクセスを一元管理できるクラウド型の ID およびアクセス管理サービスです。大規模な AWS アカウント数を持つ組織にとって、非常にスケーラブルかつ運用効率の高いソリューションを提供します。 外部 IdP との統合:IAM Identity Center は、Active Directory Federation Services(AD FS)、Okta、Ping Identity などの外部企業向け IdP と統合可能です。これにより、ユーザーは既存の社内資格情報でサインインでき、認証プロセスが簡素化され、複数の資格情報管理の負担が軽減されます。 ロールベースのアクセス制御:IAM Identity Center を使用すると、ユーザーのアクセス権限を定義する「パーミッションセット」を作成できます。これらのパーミッションセットは、ユーザーまたはグループに割り当てることができ、全 AWS アカウントにわたって一貫したアクセス制御ポリシーを適用・管理できます。 スケーラビリティと運用効率:IAM Identity Center を使用すれば、すべての AWS アカウントへのユーザーアクセスを単一のコンソールから管理できます。これにより、各アカウントごとに IAM ユーザー・ロールを個別に管理する運用負荷が大幅に削減されます。また、IAM Identity Center は多数のユーザーおよび AWS アカウントを自動的にスケールしてサポートするため、非常に高いスケーラビリティを実現します。 他の選択肢が不適切な理由: A:各アカウントに IAM ユーザーを個別に作成する方法は、アカウント数が増えるほど管理が困難になり、時間と手間がかかります。また、IAM Identity Center ほどのスケーラビリティや運用効率は得られません。 B:中央の ID 管理アカウントによるロール引き受けと、各アカウントへのロール展開というアプローチは、ある程度の集中管理を実現しますが、依然として各アカウントでの IAM ロール管理が必要であり、大規模環境では複雑さと運用負荷が高まります。IAM Identity Center のような統合的・自動化された管理機能はありません。 D:各アカウントで IAM ロールを展開し、SAML ベースの条件キーを活用する方法も、同様に各アカウントでの個別管理と細かい設定作業が発生し、運用オーバーヘッドが大きくなります。また、SAML 条件キーの設定ミスリスクも伴います。IAM Identity Center は、こうした複雑な設定を抽象化・自動化し、よりシンプルかつスケーラブルなアクセス管理を実現します。 結論: AWS IAM Identity Center を有効化し、企業の既存 IdP と統合することで、100 を超える AWS アカウントに対するスケーラブルで運用効率が高く、ロールベースのアクセス制御を実現できます。