Q8 — AWS SAA-C03 第9章

第 8/40 問 | ← 第9章

Q568. ある企業が、多数のスタンドアロンなAWSアカウントから、統合されたマルチアカウントアーキテクチャへ移行しようとしています。同社は、さまざまな事業部門向けに多数の新しいAWSアカウントを作成する予定です。また、これらのAWSアカウントへのアクセス認証を、中央集約型の社内ディレクトリサービスを用いて実施する必要があります。 この要件を満たすために、ソリューションアーキテクトが推奨すべきアクションの組み合わせはどれですか?(2つ選択してください。)

正解: A. AWS Organizations で、すべての機能を有効化した新しい組織を作成します。その後、その組織内に新しいAWSアカウントを作成します。, E. 組織内で AWS IAM Identity Center(AWS Single Sign-On)をセットアップします。IAM Identity Center を設定し、企業の社内ディレクトリサービスと統合します。

解説

正解は A および E です。 A:AWS Organizations を使用することで、複数のAWSアカウントを中央管理可能な単一の階層構造(組織)として統合できます。すべての機能を有効化すると、SCPs や AWS IAM Identity Center の統合など、高度な管理機能が利用可能になります。新規アカウントも組織内に直接作成できるため、スケーラブルなマルチアカウント環境の基盤となります。 E:AWS IAM Identity Center(旧 AWS Single Sign-On)は、中央集約型のシングルサインオン(SSO)サービスであり、Microsoft Active Directory や他のSAML 2.0対応の社内ディレクトリサービスとの統合をサポートしています。これにより、ユーザーは社内ディレクトリの資格情報を用いて、組織内の複数のAWSアカウントに安全かつ一元的にアクセスできます。 B:Amazon Cognito は主にモバイル/Webアプリケーション向けのユーザープールやIDプールを提供するサービスであり、企業ディレクトリとの統合やAWSアカウント全体の集中認証には不適切です。 C:AWS Directory Service は、Microsoft AD や Simple AD をホストするサービスですが、IAM Identity Center を「AWS Directory Service に追加」するという構成は存在しません。むしろ、IAM Identity Center が AWS Directory Service(または外部ディレクトリ)を認証プロバイダーとして利用します。 D:AWS Organizations 自体には、認証メカニズムを直接設定する機能はありません。認証は IAM Identity Center や IAM ロールベースのフェデレーションなどを通じて実装されます。