SAA-C03:AWS Certified Solutions Architect - Associate セキュアなアーキテクチャの設計 問1
セキュアなアーキテクチャの設計/AWS リソースへのセキュアなアクセスの設計多数の AWS アカウントを一元的に統制し、組織全体や OU(組織単位)に対して「特定リージョンの使用禁止」などのガードレール(許可の上限)を強制したいと考えています。最も適切な方法はどれですか。
当サイトのオリジナル問題(SAA-C03:AWS Certified Solutions Architect - Associateの出題範囲「セキュアなアーキテクチャの設計」に対応。実際の試験問題ではありません)
- AAWS Organizations のサービスコントロールポリシー(SCP)を組織や OU に適用し、各アカウントが持てる権限の上限(ガードレール)を一元的に強制する
- B各アカウントで IAM ポリシーを個別に手作業で設定してそろえる
- Cすべての利用者を単一アカウントの IAM ユーザーに集約して管理する
- Dアカウントごとにルートユーザーの認証情報を共有して運用する
正解:A
解説
AWS Organizations のサービスコントロールポリシー(SCP)は、組織や OU(組織単位)に属する各アカウントが使える権限の「上限(ガードレール)」を一元的に定義する仕組みです。たとえば特定リージョンの使用禁止や特定サービスの利用制限を、個々のアカウント設定に依存せず組織全体へ強制できます。SCP 自体は権限を付与するものではなく、IAM で許可された権限の範囲をさらに制限する点が特徴です。
選択肢ごとの解説
- A正しい。SCP を組織・OU に適用すると、各アカウントの権限の上限を一元的に強制でき、ガードレールとして機能します。
- B誤り。アカウントごとに IAM ポリシーを手作業でそろえる方法は、ミスや設定漏れが生じやすく、組織全体への強制にはなりません。
- C誤り。単一アカウントへの集約は多数アカウントの分離という前提を崩し、ブラスト半径の管理やガードレールの考え方に反します。
- D誤り。ルートユーザーの認証情報の共有はセキュリティのベストプラクティスに明確に反します。