Q14 — AWS SAA-C03 第9章
第 14/40 問 | ← 第9章
Q574. ある企業には、開発作業用の複数のAWSアカウントがあります。一部のスタッフが一貫して過大なサイズのAmazon EC2インスタンスを使用しており、その結果、開発アカウントの年間予算を超過しています。この企業は、これらのアカウントにおけるAWSリソースの作成を中央集権的に制限したいと考えています。 これらの要件を満たす解決策のうち、開発工数が最も少ないものはどれですか?
- A. 承認済みのEC2インスタンス作成プロセスを実装するAWS Systems Managerテンプレートを開発し、そのテンプレートを用いてEC2インスタンスをプロビジョニングします。
- B. AWS Organizations を使用してアカウントを組織単位(OU)にグループ化し、サービス制御ポリシー(SCP)を定義してOUにアタッチし、許可されるEC2インスタンスタイプの使用を制御します。 ✓
- C. EC2インスタンスが作成された際にAWS Lambda関数を呼び出すAmazon EventBridgeルールを設定し、許可されていないEC2インスタンスタイプの起動を停止します。
- D. スタッフが利用可能なEC2インスタンスタイプのみをデプロイできるよう、AWS Service Catalog製品をセットアップし、スタッフがEC2インスタンスをデプロイできるのはService Catalog製品経由のみとなるように制御します。
正解: B. AWS Organizations を使用してアカウントを組織単位(OU)にグループ化し、サービス制御ポリシー(SCP)を定義してOUにアタッチし、許可されるEC2インスタンスタイプの使用を制御します。
解説
最も少ない開発工数で要件を満たす解決策は、AWS Organizationsによるサービス制御ポリシー(SCP)の活用です。SCPは、AWS Organizations内でアカウントやOUに対して適用可能なポリシーであり、特定のAPIアクション(例:ec2:RunInstances)の実行を、指定したリソースタイプ(例:特定のEC2インスタンスタイプ)について明示的に拒否できます。これはコード記述やLambda関数の作成・管理、テンプレート開発、Catalog製品のメンテナンスなど一切不要な、完全にマネージドなポリシーベースの制御です。他の選択肢(A, C, D)は、カスタムロジックの開発・デプロイ・監視・保守が必要であり、運用負荷と開発工数が大きくなります。