ある企業はAWS Organizationsを使用しており、約1,000個のアカウントを追加する予定です。現在、IAMロールを作成できるのは中央セキュリティチームだけです。ボトルネックを減らすため、アプリケーションチームが独自のIAMロールをプロビジョニングできるようにする必要がありますが、ロールのスコープは制限され、特権昇格を許可してはなりません。運用上のオーバーヘッドが最も少ないソリューションは何ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: ロール用のSCPとIAMアクセス許可バウンダリを作成します。SCPをルートOUにアタッチして、アクセス許可バウンダリがアタッチされたロールのみが新しいIAMロールを作成できるようにします。.
これが解答である理由
このソリューションは、アプリケーションチームにIAMロールの作成を委任しつつ、セキュリティチームが特権昇格を防ぐための厳格な制御を維持できるため、運用上のオーバーヘッドが最も少なくなります。SCPをルートOUにアタッチすることで、組織内のすべてのIAMロール作成が許可バウンダリの使用を強制され、セキュリティポリシーが確実に適用されます。これにより、各チームのロールを個別にレビューする手間が省けます。 IAMグループとユーザーを使用するオプションは、各チームのポリシーを個別に管理する必要があり、大規模な組織ではオーバーヘッドが大きくなります。IAMロール作成をチームリードに委任するオプションは、手動レビューが必要であり、ヒューマンエラーのリスクが高く、スケーラビリティが低いです。各アカウントを独自のOUに配置し、SCPでサービスを制限するオプションは、IAMロール作成の制御には直接関連せず、特権昇格を防ぐための具体的なメカニズムを提供しません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要