ある企業は、インラインポリシーまたは「*」を含むステートメントを持つIAMリソースをデプロイするAWS CloudFormationスタックと、パブリックIPアドレスを持つAmazon EC2インスタンスのデプロイを禁止したいと考えています。この企業は、AWS Organizations組織でAWS Control Towerを有効にしています。これらの要件を満たすソリューションはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: AWS Control Towerのプロアクティブコントロールを使用して、パブリックIPアドレスを持つEC2インスタンスと、昇格されたアクセスまたは「*」を持つインラインポリシーのデプロイをブロックします。.
これが解答である理由
AWS Control Towerのプロアクティブコントロールは、リソースがプロビジョニングされる前に、CloudFormationフックを使用してリソースが組織のポリシーに準拠していることを確認します。これにより、パブリックIPアドレスを持つEC2インスタンスや、インラインポリシーに「」を含むIAMリソースのデプロイを、そもそも阻止できます。
ディテクティブコントロールは、デプロイ後にリソースの非準拠を検出しますが、デプロイをブロックするわけではありません。AWS Configはデプロイ後のコンプライアンスチェックに使用され、非準拠リソースの削除は可能ですが、デプロイ自体を阻止するものではありません。SCPは特定のアクションを拒否できますが、CloudFormationスタック内のリソースの構成内容(例えば、インラインポリシーの「」)を直接検査してデプロイをブロックするのには適していません。