過去問ドリル

SOA-C03:AWS Certified CloudOps Engineer - Associate セキュリティとコンプライアンス 問1

セキュリティとコンプライアンス/セキュリティ・コンプライアンスのツールとポリシーの管理

組織内の全 AWS アカウントで、許可されたリージョン以外の利用を禁止するガードレールを一元的に適用したいと考えています。最も適切なのはどれですか。

当サイトのオリジナル問題(SOA-C03:AWS Certified CloudOps Engineer - Associateの出題範囲「セキュリティとコンプライアンス」に対応。実際の試験問題ではありません)

正解:D

解説

AWS Organizations のサービスコントロールポリシー(SCP)は、組織や OU に属する各アカウントが使える権限の上限(ガードレール)を一元的に定義します。特定リージョンの使用禁止などを、個々のアカウント設定に依存せず組織全体へ強制できます。SCP は権限を付与するものではなく、許可された権限の範囲をさらに制限する点が特徴です。

選択肢ごとの解説

  • A誤り。各アカウントでの個別 IAM 設定は、組織全体への一貫した強制になりません。
  • B誤り。ルートユーザー認証情報の共有は、セキュリティのベストプラクティスに明確に反します。
  • C誤り。全員への管理者権限付与は、最小権限とガバナンスの両方に反します。
  • D正しい。SCP を組織・OU に適用すれば、許可されたリージョン以外の利用禁止などのガードレールを一元的に強制できます。
SOA-C03:AWS Certified CloudOps Engineer - Associateの問題を演習モードで解く