ある企業は、複数の部門のAWSアカウントを管理するためにAWS Organizationsを使用しています。管理アカウントは、プロジェクトレポートを含むAmazon S3バケットを所有しています。この企業は、このS3バケットへのアクセスを、AWS Organization内のアカウントのユーザーのみに制限したいと考えています。運用上のオーバーヘッドが最も少ない、この要件を満たすソリューションはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: S3バケットポリシーに、組織IDを参照するaws:PrincipalOrgIDグローバル条件キーを追加します。.
これが解答である理由
S3バケットポリシーにaws:PrincipalOrgIDグローバル条件キーを追加することで、AWS Organizationsの管理アカウントが所有するS3バケットへのアクセスを、組織内のアカウントに限定できます。これは、組織IDを参照するだけで済むため、運用上のオーバーヘッドが最も少ない方法です。 他の選択肢は、この要件を満たすには不適切です。 aws:PrincipalOrgPathsは、特定のOU内のアカウントにアクセスを制限する場合に有効ですが、組織全体のアカウントに限定する場合にはaws:PrincipalOrgIDの方がシンプルです。 CloudTrailイベントを監視してバケットポリシーを更新する方法は、手動または複雑な自動化が必要となり、運用上のオーバーヘッドが大きくなります。 aws:PrincipalTagはユーザーにタグを付ける必要があるため、管理が複雑になり、組織内のすべてのアカウントのユーザーに適用するには手間がかかります。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要