SOA-C03:AWS Certified CloudOps Engineer - Associate セキュリティとコンプライアンス 問1
セキュリティとコンプライアンス/セキュリティ・コンプライアンスのツールとポリシーの管理組織内の全 AWS アカウントで、許可されたリージョン以外の利用を禁止するガードレールを一元的に適用したいと考えています。最も適切なのはどれですか。
当サイトのオリジナル問題(SOA-C03:AWS Certified CloudOps Engineer - Associateの出題範囲「セキュリティとコンプライアンス」に対応。実際の試験問題ではありません)
- A各アカウントで IAM ポリシーを個別に手作業で設定する
- Bルートユーザーの認証情報を各アカウントで共有する
- C全ユーザーに管理者権限を付与して運用する
- DAWS Organizations のサービスコントロールポリシー(SCP)で、組織や OU に許可の上限(ガードレール)を一元的に適用する
正解:D
解説
AWS Organizations のサービスコントロールポリシー(SCP)は、組織や OU に属する各アカウントが使える権限の上限(ガードレール)を一元的に定義します。特定リージョンの使用禁止などを、個々のアカウント設定に依存せず組織全体へ強制できます。SCP は権限を付与するものではなく、許可された権限の範囲をさらに制限する点が特徴です。
選択肢ごとの解説
- A誤り。各アカウントでの個別 IAM 設定は、組織全体への一貫した強制になりません。
- B誤り。ルートユーザー認証情報の共有は、セキュリティのベストプラクティスに明確に反します。
- C誤り。全員への管理者権限付与は、最小権限とガバナンスの両方に反します。
- D正しい。SCP を組織・OU に適用すれば、許可されたリージョン以外の利用禁止などのガードレールを一元的に強制できます。