Q19 — AWS SAA-C03 第16章

第 19/100 問 | ← 第16章

Q1219. ある企業では、AWS Organizations を使用して複数の AWS アカウントを組織単位(OU)にグループ化しています。各 OU にはサービス制御ポリシー(SCP)が適用されています。また、企業は AWS Identity and Access Management(IAM)を使用して、全ユーザーを管理しており、各ユーザーは必要なタスクを実行できるよう、適切な権限を持つ IAM グループに割り当てられています。この企業は、特定の OU に属する AWS アカウント内の AWS Key Management Service(AWS KMS)キーに対して、IAM ユーザーが特定のアクションを実行できないようにしたいと考えています。これらの要件を満たすソリューションはどれですか?(3つ選択してください。)

正解: A. 指定された OU に、指定された AWS KMS アクションを拒否する SCP をアタッチする。, C. IAM グループに、指定された AWS KMS アクションを拒否する IAM ポリシーをアタッチする。, D. AWS KMS キーに、指定された AWS KMS アクションを拒否するリソースベースポリシーをアタッチする。

解説

特定の組織単位(OU)に属する AWS アカウント内の AWS Key Management Service(AWS KMS)キーに対して、IAM ユーザーによる特定のアクションを禁止するという要件を満たすためには、以下の3つのソリューションが適切です。 A. 指定された OU に、指定された AWS KMS アクションを拒否する SCP をアタッチする。 解説:サービス制御ポリシー(SCP)は、組織または OU レベルでガードレールを設定するために使用されます。指定された OU に、明示的に特定の AWS KMS アクションを拒否する SCP をアタッチすることで、その OU 内のすべてのアカウントに属する IAM ユーザーが当該アクションを実行できなくなります。これにより、OU 内のすべてのアカウントに一貫した制限が適用されます。 C. IAM グループに、指定された AWS KMS アクションを拒否する IAM ポリシーをアタッチする。 解説:IAM ポリシーは、IAM グループにアタッチして特定のアクションを明示的に拒否できます。ユーザーを含む IAM グループに、指定された AWS KMS アクションを拒否する IAM ポリシーをアタッチすれば、ユーザーがどのアカウントにいても(そのグループに所属している限り)当該アクションを実行できなくなります。これは、ユーザー単位での制限を保証する追加のセキュリティ層を提供します。 D. AWS KMS キーに、指定された AWS KMS アクションを拒否するリソースベースポリシーをアタッチする。 解説:KMS キーポリシーなどのリソースベースポリシーは、特定の AWS リソースへのアクセスを制御するために使用されます。AWS KMS キーに、明示的に特定のアクションを拒否するリソースベースポリシーをアタッチすることで、当該キーに対するそれらのアクションを、IAM グループやアカウントに関係なく、すべての IAM ユーザー(および他のプリンシパル)から禁止できます。これは、特定の KMS キーへのアクセスを精密に制限する手法です。 その他の選択肢は、この特定の要件を満たすものではありません。 B. AWS KMS キーに、指定された AWS KMS アクションを拒否する SCP をアタッチする:SCP は組織または OU レベルに適用されるものであり、個別のリソース(例:AWS KMS キー)レベルには適用できません。したがって、SCP を AWS KMS キーに直接アタッチすることはできません。 E. AWS アカウントと ID プロバイダー(IdP)との間に信頼関係を確立し、指定された AWS KMS アクションを拒否する:IdP との信頼関係の確立は、特定の AWS KMS アクションを拒否するための直接的な手段ではありません。信頼関係は通常、認証および承認の目的で使用され、AWS リソース上の特定アクションを拒否する機能はありません。 F. AWS Identity and Access Management Access Analyzer を使用して、IAM グループにアタッチされた IAM ポリシーの権限を検証する:AWS IAM Access Analyzer は、IAM ポリシーの検証および分析に有用なツールですが、IAM ユーザーによる特定アクションの実行を直接防止する機能はありません。これは監視および監査のためのツールであり、予防的コントロールではありません。