ホーム › Amazon › ある企業は、AWS Organizations 組織外の IAM プリンシパルと …Amazon Amazon Security Specialty SCS-C02
· JA
· 更新日 25 Jul 2026
ある企業は、AWS Organizations 組織外の IAM プリンシパルと Amazon S3 オブジェクトが共有されるのを防ぐ必要があります。この要件を適用するためにサービスコントロールポリシー (SCP) を作成しており、すべてのバケットで S3 Block Public Access をすでに有効にしています。この要件を満たすために SCP は何をすべきですか? 解答を選択 A S3:* を拒否し、Condition で aws:ResourceOrgID に対して StringNotEquals を使用し、値を ${aws:PrincipalOrgID} に設定します。
B S3:PutAccountPublicAccessBlock を拒否し、Condition で aws:PrincipalArn に対して StringLike を使用し、外部 IAM プリンシパルの ARN を含めます。
C S3:* を許可し、Condition で aws:PrincipalOrgID に対して StringNotEquals を使用し、値を ${aws:PrincipalOrgID} に設定します。
D S3:* を拒否し、Condition で aws:PrincipalArn に対して StringLike を使用し、外部 IAM プリンシパルの ARN を含めます。
オプションをタップして解答を確認してください。
正解: S3:* を拒否し、Condition で aws:ResourceOrgID に対して StringNotEquals を使用し、値を ${aws:PrincipalOrgID} に設定します。.
これが解答である理由 正解は、SCPでS3:を拒否し、Conditionでaws:ResourceOrgIDに対してStringNotEqualsを使用し、値を${aws:PrincipalOrgID}に設定することです。これにより、S3バケットが組織外のAWSアカウントに属する場合、S3へのすべてのアクセスが拒否されます。S3 Block Public Accessはパブリックアクセスをブロックしますが、組織外のIAMプリンシパルとの共有は防ぎません。他の選択肢は、特定のAPIアクションのみをブロックしたり、組織外のプリンシパルを正確に識別できなかったりするため、要件を満たしません。
解答と解説を表示 正解: S3:* を拒否し、Condition で aws:ResourceOrgID に対して StringNotEquals を使用し、値を ${aws:PrincipalOrgID} に設定します。. 正解は、SCPでS3:を拒否し、Conditionでaws:ResourceOrgIDに対してStringNotEqualsを使用し、値を${aws:PrincipalOrgID}に設定することです。これにより、S3バケットが組織外のAWSアカウントに属する場合、S3へのすべてのアクセスが拒否されます。S3 Block Public Accessはパブリックアクセスをブロックしますが、組織外のIAMプリンシパルとの共有は防ぎません。他の選択肢は、特定のAPIアクションのみをブ …
試験に合格 — 終わりのない解答探しなしで この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する →
カード不要