Q86 — AWS SAA-C03 第16章
第 86/100 問 | ← 第16章
Q1286. ある企業のソリューションアーキテクトは、AWS Organizations を使用した AWS マルチアカウント構成を設計しています。このソリューションアーキテクトは、企業のアカウントを組織単位(OU)に分類しました。また、OU ヒラルキーに対する変更を検出し、その変更を企業のオペレーションチームに通知するソリューションが必要です。これらの要件を満たす中で、運用上のオーバーヘッドが最も少ないソリューションはどれですか?
- A. AWS Control Tower を使用して AWS アカウントをプロビジョニングします。アカウントのドリフト通知を活用して、OU ヒラルキーへの変更を検出します。
- B. AWS Control Tower を使用して AWS アカウントをプロビジョニングします。AWS Config の集約ルールを活用して、OU ヒラルキーへの変更を検出します。 ✓
- C. AWS Service Catalog を使用して Organizations 内にアカウントを作成します。AWS CloudTrail の Organization トレールを活用して、OU ヒラルキーへの変更を検出します。
- D. AWS CloudFormation テンプレートを使用して Organizations 内にアカウントを作成します。スタックに対するドリフト検出操作を実行して、OU ヒラルキーへの変更を検出します。
正解: B. AWS Control Tower を使用して AWS アカウントをプロビジョニングします。AWS Config の集約ルールを活用して、OU ヒラルキーへの変更を検出します。
解説
正しいソリューションは、AWS Organizations の OU ヒラルキーへの変更を検出し、オペレーションチームに自動的に通知しつつ、運用上のオーバーヘッドを最小限に抑える必要があります。各選択肢を評価します。 正解:B。AWS Control Tower を使用して AWS アカウントをプロビジョニングし、AWS Config の集約ルールを活用して OU ヒラルキーへの変更を検出します。 なぜ B が最適か: AWS Control Tower + AWS Config = 自動化された OU 変更検出 ・AWS Control Tower は、AWS Organizations 全体にわたってガバナンスポリシー(OU ヒラルキー管理を含む)を自動的に設定・適用します。 ・AWS Config(集約ルール機能付き)は、組織内のすべてのアカウントを横断して AWS::Organizations::OrganizationalUnit リソースタイプの変更を監視できます。さらに、OU 変更時に SNS 通知やその他の修復アクションをトリガーできるため、オペレーションチームへの即時通知が可能です。 ・最小限の運用オーバーヘッド:CloudTrail + EventBridge のようなカスタムイベントルールやスクリプト作成は不要です。AWS Control Tower により、アカウントプロビジョニングとガバナンスが自動化され、導入・維持コストが大幅に削減されます。 他の選択肢が不適切な理由: A:「アカウントのドリフト通知」は、承認されていないリソース作成などのポリシー違反を検出するものであり、OU ヒラルキーの変更を追跡する機能はありません。OU 変更はドリフト検出の対象外です。 C:AWS Service Catalog は IT サービスの提供に適しており、アカウント作成には AWS Organizations や AWS Control Tower を使う方が適切です。CloudTrail は API 呼び出しを記録しますが、OU 変更の検出・通知には EventBridge ルールと SNS の手動設定が必要で、運用負荷が高くなります。 D:CloudFormation のドリフト検出は、CloudFormation スタックによってデプロイされたリソースに対してのみ機能します。OU ヒラルキーは CloudFormation 外で管理されるため、この手法では変更を検出できません。 要点比較: ・OU ヒラルキー変更の検出:B(AWS Config 集約ルールが AWS::Organizations::OrganizationalUnit を監視)/A(ドリフト通知は OU 変更に対応しない)/C(CloudTrail は手動ルールが必要)/D(CloudFormation は OU を追跡しない) ・オペレーションチームへの自動通知:B(AWS Config ルールで SNS などに連携可能)/A(OU 変更通知機能なし)/C(EventBridge の手動設定が必要)/D(通知機構なし) ・運用オーバーヘッドの少なさ:B(AWS Control Tower + AWS Config による自動化)/A(部分的な解決)/C(手動 EventBridge 設定)/D(不適切なツールチェーン) 結論:選択肢 B のみが以下のすべてを満たします: ・AWS Config を用いた OU ヒラルキー変更の自動検出 ・SNS などを通じたオペレーションチームへの自動通知 ・AWS Control Tower と AWS Config の組み合わせによる、最小限の設定・保守工数 最終回答:B