Q38 — AWS SAA-C03 第17章

第 38/89 問 | ← 第17章

Q1338. グローバル企業がデータ所在要件を満たすため、複数のAWSリージョンで運用しています。同社は、アカウント管理にAWS Organizationsを利用しています。 この企業は、地理的境界を越えた誤ったデータ操作を防ぐために、IAMロールおよびアクセスを特定のリージョンに制限したいと考えています。 これらの要件を満たすソリューションはどれですか?

正解: A. サービスコントロールポリシー(SCP)を設定して、準拠していないリージョンでec2:RunInstancesアクションを拒否する。

解説

正解はAです。 — AWS Organizations内のすべてのアカウントにわたってアクションを中央管理で制限するには、サービスコントロールポリシー(SCP)が適切な仕組みです。SCPは組織またはOUレベルで適用され、メンバー アカウント内のすべてのプリンシパルに対して、特定のリージョンにおけるアクションを拒否できます。これにより、IAMポリシーの評価よりも前に、地理的境界を越えた誤った操作を防止できます。 — 例:aws:RequestedRegionが許可されたリージョンのリストに含まれていない場合にアクションを拒否するSCP、あるいは、許可されたリージョン以外でec2:RunInstances(およびその他の機密性の高いアクション)を明示的に拒否するSCPを定義します。これにより、組織全体でリージョン制限が強制され、今後追加されるアカウントを含め、個別のIAMポリシーの変更なしに適用されます。 他の選択肢が不適切な理由: — B(aws:RequestedRegionを使ったIAMポリシー):IAMポリシーではリージョンによる制限が可能ですが、各アカウント内のすべてのプリンシパルやロールに個別に適用する必要があります。多数のアカウントがある環境では運用負荷が大きく、また新規に作成されるプリンシパルが意図しないリージョンで操作できるリスクも残ります。 — C(aws:SourceIpを使った信頼ポリシー):信頼ポリシーはロールの引き受け元を制御するものであり、IPアドレスに基づく制限です。リージョンに基づく制限には有効ではなく、地理的制約の実施には不適切です。 — D(AWS Config):AWS Configは、非準拠のリソース操作を検出し通知することはできますが、操作そのものを事前に防止することはできません。本問では「誤った操作を『防止』する」ことが求められており、予防的な制御(例:SCP)が必要です。