ある企業は、AWS Organizations組織内の複数のAWSアカウントにわたってリソースとワークロードを安全にデプロイする必要があります。同社は、承認されたアーキテクチャパターンのみを使用して、AWS CloudFormationでInfrastructure as Code (IaC) を管理します。また、リソース作成時に必須のタグ付けと特定の構成標準を適用する必要があります。これらの要件を満たすソリューションはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: AWS Service CatalogとCloudFormationを使用して、承認されたアーキテクチャ構成へのアクセスを制御します。組織全体のアカウントとService Catalogポートフォリオを共有します。AWS Configルールを使用して、アカウント全体でタグ付けおよびその他のリソース構成ポリシーを適用します。.
これが解答である理由
このソリューションは、承認されたアーキテクチャパターン、必須のタグ付け、および特定の構成標準というすべての要件を満たします。AWS Service Catalogは、承認されたCloudFormationテンプレート(製品)を管理し、組織内の他のアカウントと共有することで、承認されたアーキテクチャパターンのみがデプロイされるようにします。AWS Configルールは、リソース作成時に必須のタグ付けと特定の構成標準を適用し、非準拠のリソースを特定します。
CloudFormationスタックポリシーは、スタックの更新を制御しますが、リソースの作成そのものを防ぐものではありません。CodePipelineはデプロイプロセスを自動化しますが、承認されたアーキテクチャパターンやタグ付けを強制する直接的なメカニズムではありません。IAMアクセス許可境界は、プリンシパルが持つことができる最大アクセス許可を設定しますが、CloudFormationテンプレートの内容やデプロイされるリソースの構成を直接検証するものではありません。