Q42 — AWS SAA-C03 第8章
第 42/65 問 | ← 第8章
Q537. ある会社では、本番環境および非本番環境のワークロードを複数のAWSアカウントで実行しています。これらのアカウントは、AWS Organizations 内の組織に属しています。同社は、コスト使用タグ(cost usage tags)の変更を防止するソリューションを設計する必要があります。 この要件を満たすソリューションはどれですか?
- A. タグの変更を、許可されたプリンシパル以外が行えないようにするカスタム AWS Config ルールを作成します。
- B. タグの変更を防止するカスタム AWS CloudTrail トレールを作成します。
- C. タグの変更を、許可されたプリンシパル以外が行えないようにするサービスコントロールポリシー(SCP)を作成します。 ✓
- D. タグの変更を防止するカスタム Amazon CloudWatch Logs を作成します。
正解: C. タグの変更を、許可されたプリンシパル以外が行えないようにするサービスコントロールポリシー(SCP)を作成します。
解説
サービスコントロールポリシー(SCP)は、AWS Organizations 内のアカウントに対して許可される AWS のアクションを制御するポリシーです。SCP を使用することで、特定のタグ操作(例:ec2:CreateTags、ec2:DeleteTags)を、指定された IAM プリンシパル(例:特定のロールやユーザー)のみが実行可能にすることができます。これは、コスト管理のためのタグ(例:CostCenter、Environment)を意図せず変更・削除されるのを防ぐ最も適切かつ中央集約的な方法です。一方、AWS Config はリソース構成の監査とコンプライアンス評価に適しており、アクションの「防止」には向きません。CloudTrail はイベントの記録(ログ)を行うものであり、操作そのものをブロックしません。CloudWatch Logs も同様に、監視・記録の目的であり、防止機能はありません。したがって、正解は選択肢 C です。