ある企業がAWS Organizationsを、Production、Development、Testingの3つのワークロード組織単位(OU)で使用しています。AWS CloudFormationテンプレートは、これらのOU内のアカウントにインフラストラクチャを定義しデプロイします。各OUには個別のサービスコントロールポリシー(SCP)があります。CloudFormationスタックの更新は、DevelopmentおよびTesting OUでは成功しますが、Production OUのアカウントでは「insufficient IAM permissions」エラーで失敗します。この問題をトラブルシューティングするために、セキュリティエンジニアが最初に行うべきことは何ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 影響を受けるProductionアカウントのAWS CloudTrailを確認し、デプロイ中に拒否されたCloudFormation APIコールを特定します。.
これが解答である理由
「insufficient IAM permissions」エラーは、権限不足を示唆しています。AWS CloudTrailは、アカウント内のすべてのアクションをログに記録するため、Productionアカウントで拒否されたCloudFormation関連のAPIコールを特定する最も直接的かつ効率的な方法です。これにより、どの特定の権限が不足しているかを正確に把握できます。 SCPのデタッチは、問題の特定には役立ちますが、Production環境でセキュリティポリシーを一時的に無効にするのはリスクが高く、トラブルシューティングの最初のステップとしては推奨されません。CloudFormation実行ロールの確認は重要ですが、CloudTrailで拒否されたAPIコールを特定した後に、具体的な権限不足を解消するために行うべきです。SCPをTesting OUと同じにすることは、Production環境のセキュリティ要件を無視する可能性があり、適切な解決策ではありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要