Q12 — AWS SAA-C03 第9章
第 12/40 問 | ← 第9章
Q572. 4年目のメディア企業が、AWS Organizations の「すべての機能」機能セットを活用して AWS アカウントを整理しています。同社の財務チームによると、メンバー アカウントの請求情報には、そのメンバー アカウントのルートユーザーを含む誰もアクセスできないようにする必要があります。この要件を満たす解決策はどれですか?
- A. 財務チームの全ユーザーを IAM グループに追加し、AWS 管理ポリシー「Billing」をそのグループにアタッチします。
- B. すべてのユーザー(ルートユーザーを含む)に対する請求情報へのアクセスを拒否する ID ベースのポリシーをアタッチします。
- C. 請求情報へのアクセスを拒否するサービスコントロールポリシー (SCP) を作成し、その SCP をルート組織単位 (OU) にアタッチします。 ✓
- D. AWS Organizations の「すべての機能」機能セットから「統合請求」機能セットへ変更します。
正解: C. 請求情報へのアクセスを拒否するサービスコントロールポリシー (SCP) を作成し、その SCP をルート組織単位 (OU) にアタッチします。
解説
AWS Organizations において、メンバー アカウントの請求情報へのアクセスを完全に制限するには、サービスコントロールポリシー (SCP) を使用するのが最も適切です。SCP は、組織内のアカウントに対して許可される AWS サービスおよびアクションを制御するポリシーであり、ルートユーザーを含むすべてのユーザー・ロールのアクセスを制限できます(ただし、SCP は権限を付与せず、あくまで許可されたアクションの範囲を制限します)。請求情報へのアクセスを制限するには、`aws-portal:ViewBilling` や `aws-portal:ViewUsage` などの関連アクションを拒否する SCP をルート OU にアタッチします。これにより、すべてのメンバー アカウントで請求情報へのアクセスがブロックされます。一方、オプション A は IAM ポリシーによる制御であり、ルートユーザーを含むすべてのユーザーを対象にできません(ルートユーザーは IAM ポリシーの影響を受けません)。オプション B も同様に、ID ベースのポリシーではルートユーザーのアクセスを制限できません。オプション D は、統合請求機能セットでは Organizations の機能が制限され、SCP や OU の管理が不可能になるため、要件を満たしません。したがって、正解は C です。