Q42 — AWS SAA-C03 第8章

第 42/65 問 | ← 第8章

Q537. ある会社では、本番環境および非本番環境のワークロードを複数のAWSアカウントで実行しています。これらのアカウントは、AWS Organizations 内の組織に属しています。同社は、コスト使用タグ(cost usage tags)の変更を防止するソリューションを設計する必要があります。 この要件を満たすソリューションはどれですか?

正解: C. タグの変更を、許可されたプリンシパル以外が行えないようにするサービスコントロールポリシー(SCP)を作成します。

解説

サービスコントロールポリシー(SCP)は、AWS Organizations 内のアカウントに対して許可される AWS のアクションを制御するポリシーです。SCP を使用することで、特定のタグ操作(例:ec2:CreateTags、ec2:DeleteTags)を、指定された IAM プリンシパル(例:特定のロールやユーザー)のみが実行可能にすることができます。これは、コスト管理のためのタグ(例:CostCenter、Environment)を意図せず変更・削除されるのを防ぐ最も適切かつ中央集約的な方法です。一方、AWS Config はリソース構成の監査とコンプライアンス評価に適しており、アクションの「防止」には向きません。CloudTrail はイベントの記録(ログ)を行うものであり、操作そのものをブロックしません。CloudWatch Logs も同様に、監視・記録の目的であり、防止機能はありません。したがって、正解は選択肢 C です。