Q40 — AWS SAA-C03 第16章

第 40/100 問 | ← 第16章

Q1240. ある企業は、AWS Organizations を使用して組織を管理しています。この企業は、ルート組織単位(OU)内の 4 つの AWS アカウントで Amazon EC2 インスタンスを実行しています。そのうち 3 つは非本番アカウント、1 つは本番アカウントです。企業は、非本番アカウントにおいて特定のサイズの EC2 インスタンスの起動をユーザーに禁止したいと考えています。そこで、禁止されたインスタンスタイプの起動を拒否する Service Control Policy(SCP)を作成しました。この要件を満たすために SCP を展開する適切な方法はどれですか?(該当するものを 2 つ選択してください。)

正解: B. SCP を 3 つの非本番 Organizations メンバーアカウントにそれぞれアタッチする。, E. 対象アカウント専用の OU を作成し、SCP をその OU にアタッチした後、非本番メンバーアカウントを新しい OU に移動する。

解説

企業は、Service Control Policy(SCP)を用いて非本番アカウントでの特定サイズの EC2 インスタンス起動を禁止したいと考えています。SCP は、組織単位(OU)または個別のアカウントレベルで適用され、メンバー アカウントにおける AWS サービスのアクセス許可を制限します。重要な要件は、SCP が本番アカウントには適用されず、非本番アカウント(3 つ)にのみ適用されることです。各選択肢の検討結果は以下の通りです。A:不正解。ルート OU に SCP をアタッチすると、すべてのアカウント(本番アカウントを含む)に適用され、要件に反します。B:正解。SCP は個別のメンバーアカウントにも直接アタッチ可能であり、これにより非本番アカウントのみに制限を適用できます。C:不正解。管理アカウント(ペイアーアカウント)には SCP をアタッチしても、メンバー アカウントの権限制御には影響しません。SCP は管理アカウントではなく、メンバー アカウントまたは OU に適用されます。D:不正解。本番アカウント専用の OU を作成し、そこに SCP をアタッチすると、本番アカウントに制限が適用されてしまい、要件と真逆の動作になります。E:正解。非本番アカウント専用の OU を作成し、SCP をその OU にアタッチして非本番アカウントを移動すれば、SCP は自動的にそれらのアカウントにのみ適用されます。これは、今後の拡張性・保守性の観点からも推奨される設計です。結論として、正解は B および E です。