Q57 — AWS SAA-C03 第15章
第 57/100 問 | ← 第15章
Q1157. ある企業は、AWS Organizations を使用して複数の AWS アカウントを管理しています。同社の各部門には、それぞれ専用の AWS アカウントがあります。セキュリティチームは、すべてのアカウントにわたってセキュリティのベストプラクティスを強制するための集中型ガバナンスおよびコントロールを実装する必要があります。チームは、各アカウントで利用可能な AWS サービスを制御したいと考えています。また、IP アドレスまたは地理的地域に基づいて、機密性の高いリソースへのアクセスを制限する必要があります。さらに、すべてのアカウントにおいてルートユーザーを多要素認証(MFA)で保護する必要があります。これらの要件を満たすソリューションはどれですか?
- A. 各アカウントで AWS Identity and Access Management(IAM)を使用して IAM ユーザーおよび IAM ロールを管理します。各アカウントでルートユーザーの MFA を有効化します。AWS 管理型プレフィックスリストを使用してサービスの使用制限を適用します。
- B. AWS Control Tower を使用してマルチアカウント環境を構築します。AWS Organizations 内でサービスコントロールポリシー(SCP)を使用してサービスの使用制限を適用します。すべてのアカウントでルートユーザーの MFA を設定します。 ✓
- C. AWS Systems Manager を使用して複数のアカウントにわたるサービスの使用制限を適用します。IAM ポリシーを使用して、すべてのアカウントでルートユーザーの MFA を適用します。
- D. AWS IAM Identity Center を使用してユーザーのアクセスを管理し、各アカウントで権限境界(permissions boundaries)を活用してサービスの使用制限を適用します。
正解: B. AWS Control Tower を使用してマルチアカウント環境を構築します。AWS Organizations 内でサービスコントロールポリシー(SCP)を使用してサービスの使用制限を適用します。すべてのアカウントでルートユーザーの MFA を設定します。
解説
集中型ガバナンス、セキュリティのベストプラクティスの適用、AWS サービスの使用制限、IP アドレスまたは地理的地域に基づく機密リソースへのアクセス制御、および AWS Organizations で管理される複数の AWS アカウントにおけるルートユーザーの MFA 強制という要件を満たすには、以下のソリューションが最適です。主な要件:・すべての AWS アカウントにわたる集中型ガバナンスおよびコントロール。・各アカウントで利用可能な AWS サービスの制限(サービス制御)。・IP アドレスまたは地理的地域に基づく機密リソースへのアクセス制限。・すべてのアカウントにおけるルートユーザーの MFA 強制。選択肢の分析:A:IAM はユーザー/ロール管理に適していますが、アカウント間の集中型ガバナンスを提供しません。AWS 管理型プレフィックスリストは IP ベースのルーティングに使用され、サービス制限や地理的アクセス制御には対応していません。集中型ガバナンス要件を満たしません。B:AWS Control Tower は、AWS のベストプラクティスに基づいた安全なマルチアカウント環境を構築・運用するための集中型ガバナンスフレームワークを提供します。AWS Organizations のサービスコントロールポリシー(SCP)により、すべてのアカウントで利用可能な AWS サービスを制限できます。ルートユーザーの MFA は、すべてのアカウントで強制可能です(ただし、セキュリティ上のベストプラクティスとして、ルートユーザーの使用は最小限に抑えるべきです)。IP/地理的制限は、IAM ポリシー内の Condition ブロックや AWS WAF(地理的制限向け)などを用いて実現可能です。要件に最も適合します。C:AWS Systems Manager は、パッチ適用やインベントリ管理などの運用管理に特化しており、サービス制限や集中型ガバナンスを提供しません。また、IAM ポリシーではルートユーザーの MFA を強制できません(ルートユーザーは IAM ポリシーの対象外です)。集中型ガバナンスおよびサービス制限の要件を満たしません。D:AWS IAM Identity Center(旧 AWS SSO)は、集中型のアイデンティティ管理には有効ですが、サービスの使用制限は行えません(これには SCP が必要です)。権限境界は IAM ユーザー/ロールの権限を制限するものであり、アカウントレベルでの AWS サービスの制限には対応していません(SCP が必要です)。集中型ガバナンスおよびサービス制限の要件を完全には満たしません。正解:B。AWS Control Tower を使用してマルチアカウント環境を構築し、AWS Organizations 内でサービスコントロールポリシー(SCP)を用いてサービスの使用制限を適用し、すべてのアカウントでルートユーザーの MFA を設定します。このソリューションは、集中型ガバナンス(AWS Control Tower)、サービス制限(SCP)、ルートユーザーの MFA(実際にはルートユーザーの使用を極力避けることが推奨されますが、SCP を用いて制限を支援できます)、および IP/地理的制限(IAM ポリシーまたは AWS WAF を併用することで実現可能)を提供します。