Q12 — AWS SAA-C03 第9章

第 12/40 問 | ← 第9章

Q572. 4年目のメディア企業が、AWS Organizations の「すべての機能」機能セットを活用して AWS アカウントを整理しています。同社の財務チームによると、メンバー アカウントの請求情報には、そのメンバー アカウントのルートユーザーを含む誰もアクセスできないようにする必要があります。この要件を満たす解決策はどれですか?

正解: C. 請求情報へのアクセスを拒否するサービスコントロールポリシー (SCP) を作成し、その SCP をルート組織単位 (OU) にアタッチします。

解説

AWS Organizations において、メンバー アカウントの請求情報へのアクセスを完全に制限するには、サービスコントロールポリシー (SCP) を使用するのが最も適切です。SCP は、組織内のアカウントに対して許可される AWS サービスおよびアクションを制御するポリシーであり、ルートユーザーを含むすべてのユーザー・ロールのアクセスを制限できます(ただし、SCP は権限を付与せず、あくまで許可されたアクションの範囲を制限します)。請求情報へのアクセスを制限するには、`aws-portal:ViewBilling` や `aws-portal:ViewUsage` などの関連アクションを拒否する SCP をルート OU にアタッチします。これにより、すべてのメンバー アカウントで請求情報へのアクセスがブロックされます。一方、オプション A は IAM ポリシーによる制御であり、ルートユーザーを含むすべてのユーザーを対象にできません(ルートユーザーは IAM ポリシーの影響を受けません)。オプション B も同様に、ID ベースのポリシーではルートユーザーのアクセスを制限できません。オプション D は、統合請求機能セットでは Organizations の機能が制限され、SCP や OU の管理が不可能になるため、要件を満たしません。したがって、正解は C です。