Q63 — AWS SAA-C03 第15章
第 63/100 問 | ← 第15章
Q1163. セキュリティチームは、AWS Organizations を使用して複数の AWS アカウントを管理しています。セキュリティチームは、データサイエンス向けアカウントのために「AI/ML Development」という名前の組織単位(OU)を作成しました。セキュリティチームは、データサイエンスチームが開発作業で GPU 搭載の Amazon EC2 インスタンスを使用することを防止したいと考えています。この要件を満たす解決策はどれですか?
- A. GPU 搭載の EC2 インスタンスの使用を拒否するサービスコントロールポリシー(SCP)を作成し、その SCP を AI/ML Development OU に適用します。 ✓
- B. GPU 搭載の EC2 インスタンスの使用を拒否する IAM パーミッション境界ポリシーを作成し、そのパーミッション境界を AI/ML Development OU に適用します。
- C. GPU 搭載の EC2 インスタンスの使用を拒否する AI サービスのオプトアウトポリシーを作成します。
- D. GPU 搭載の EC2 インスタンスの使用を拒否する IAM ポリシーを作成し、そのポリシーを組織のルートに適用します。
正解: A. GPU 搭載の EC2 インスタンスの使用を拒否するサービスコントロールポリシー(SCP)を作成し、その SCP を AI/ML Development OU に適用します。
解説
GPU 搭載の Amazon EC2 インスタンスの使用をデータサイエンスチームから効果的に防止するための解決策は、選択肢 A です。サービスコントロールポリシー(SCP)は、AWS Organizations において、組織単位(OU)内のアカウント全体にわたって権限を管理するために使用されます。GPU 搭載の EC2 インスタンスの起動や使用を明示的に拒否する SCP を作成することで、組織レベルでこの制限を強制できます。この SCP を AI/ML Development OU に適用すれば、当該 OU 内のすべてのアカウントが GPU 搭載インスタンスの利用を禁止され、セキュリティチームの要件に完全に合致します。この手法は、一元管理可能で、スケーラブルであり、関連アカウント全体にわたって目的の制限を確実に適用できます。