Q14 — AWS SAA-C03 第9章

第 14/40 問 | ← 第9章

Q574. ある企業には、開発作業用の複数のAWSアカウントがあります。一部のスタッフが一貫して過大なサイズのAmazon EC2インスタンスを使用しており、その結果、開発アカウントの年間予算を超過しています。この企業は、これらのアカウントにおけるAWSリソースの作成を中央集権的に制限したいと考えています。 これらの要件を満たす解決策のうち、開発工数が最も少ないものはどれですか?

正解: B. AWS Organizations を使用してアカウントを組織単位(OU)にグループ化し、サービス制御ポリシー(SCP)を定義してOUにアタッチし、許可されるEC2インスタンスタイプの使用を制御します。

解説

最も少ない開発工数で要件を満たす解決策は、AWS Organizationsによるサービス制御ポリシー(SCP)の活用です。SCPは、AWS Organizations内でアカウントやOUに対して適用可能なポリシーであり、特定のAPIアクション(例:ec2:RunInstances)の実行を、指定したリソースタイプ(例:特定のEC2インスタンスタイプ)について明示的に拒否できます。これはコード記述やLambda関数の作成・管理、テンプレート開発、Catalog製品のメンテナンスなど一切不要な、完全にマネージドなポリシーベースの制御です。他の選択肢(A, C, D)は、カスタムロジックの開発・デプロイ・監視・保守が必要であり、運用負荷と開発工数が大きくなります。