Q58 — AWS SAA-C03 第17章

第 58/89 問 | ← 第17章

Q1358. 金融会社が、AWS Organizations で管理される一連の AWS アカウントへ銀行アプリケーションを移行しようとしています。これらのアプリケーションは、機密性の高い顧客データを Amazon EBS ボリューム上に保存します。同社はバックアップ目的で定期的に EBS スナップショットを取得します。同社は、すべての AWS アカウントにわたって EBS スナップショットの公開共有を防止するためのコントロールを実装したいと考えています。これらの要件を満たすとともに、運用オーバーヘッドが最も少ないソリューションはどれですか?

正解: B. 組織レベルで EBS スナップショットの「パブリックアクセスをブロック」機能を有効化する。

解説

正解は B です。「組織レベルで EBS スナップショットの『パブリックアクセスをブロック』機能を有効化する」ことです。 解説: この企業は、AWS Organizations 構造内のすべての AWS アカウントにおいて、EBS スナップショットの公開共有を防止する必要があり、かつ運用オーバーヘッドを最小限に抑えたいという要件を満たす必要があります。 主な要件: ・EBS スナップショットの公開共有を防止すること(=誰にも公開されないようにする) ・すべての AWS アカウントにわたって制御を適用すること(=中央集権的な適用が望ましい) ・運用オーバーヘッドを最小限に抑えること(=アカウントごとの手動設定や複雑な監視セットアップを回避) なぜ選択肢 B が最適か: ・AWS Organizations レベルでの EBS スナップショットの「パブリックアクセスをブロック」機能は、組織内のすべてのアカウントに自動的に適用されます。 ・スナップショットの公開共有を確実に防止でき、手動でのポリシー管理は不要です。 ・初期設定のみで済み、その後の継続的なメンテナンスは不要です。 ・マルチアカウント環境において、最も効率的かつスケーラブルなソリューションです。 他の選択肢が不適切な理由: A:各 OU ごとに AWS Config ルールを有効化する場合、設定・維持に高い運用オーバーヘッドがかかります。また、Config は違反を検出する「検知型」の仕組みであり、「事前防止」ではありません(違反発生後に通知されるだけ)。シンプルな組織レベルのブロック機能と比べて、複雑さが増します。 C:ルートアカウントに IAM ポリシーを作成しても、十分な権限を持つユーザーがスナップショットのアクセス許可を変更してしまう可能性があり、完全な防止にはなりません。また、全アカウントにわたって厳格な IAM ポリシーを適用・維持するのは困難で、AWS が提供する組み込みの「パブリックアクセスをブロック」機能よりも複雑です。 D:AWS CloudTrail は、アクセス許可変更のログ記録のみを行うものであり、公開共有そのものを防止しません(事後検知のみ)。さらに、アラートや監視の追加設定が必要となり、運用オーバーヘッドが高まります。要件である「事前の防止」を満たしていません。 比較表: | 選択肢 | 防止手法 | 運用オーバーヘッド | 適用範囲 | 主な用途 | |--------|----------|------------------|----------|-----------| | A | AWS Config(検知) | 高(各 OU ごとの設定) | 組織単位(OU) | コンプライアンス監査 | | B | パブリックアクセスをブロック(防止) | 低(組織レベルで一度設定) | 組織内の全アカウント | EBS スナップショットの公開共有防止 | | C | IAM ポリシー(防止) | 中(ポリシー管理が必要) | 全アカウント(適用時) | 細かいアクセス制御 | | D | CloudTrail(検知) | 高(ログ+アラート設定) | 全アカウント | 変更履歴の監査 | 結論: 選択肢 B が最適なソリューションである理由: ・すべてのアカウントで EBS スナップショットの公開共有を自動的に防止できる。 ・組織レベルで一度設定するだけで済むため、設定工数が極めて少ない。 ・継続的なメンテナンスが不要である。 ・選択肢 A、C、D は、いずれも公開共有を防止できない、またはより多くの工数を要するため、不適切です。