ある組織がAWS Organizationsを使用しており、EC2インスタンスの作成を承認されたAWSリージョンのみに制限する必要があります。管理者は、会社内の誰もが許可されていないリージョンでEC2インスタンスを起動できないようにする必要があります。すべてのメンバーアカウントでこのポリシーを適用するための最も運用効率の高い方法は何ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 組織のルートで、許可されていないリージョンでのec2:RunInstancesを拒否するサービスコントロールポリシーを作成し、それをルートにアタッチします。.
これが解答である理由
正解は、組織のルートでサービスコントロールポリシー (SCP) を作成し、許可されていないリージョンでのec2:RunInstancesを拒否することです。SCPはAWS Organizationsの機能であり、組織内のすべてのアカウントにわたって最大のアクセス許可を集中管理できます。ルートにアタッチすることで、すべてのメンバーアカウントにポリシーが適用され、EC2インスタンスの作成を承認されたリージョンのみに制限する最も運用効率の高い方法となります。 CloudTrailとEventBridge/Lambdaを使用する方法は、インスタンスが起動された後に対応するため、予防的ではありません。IAMポリシーを各アカウントのIAMグループにアタッチする方法は、新しいグループが作成されるたびに手動でポリシーをアタッチする必要があり、運用上のオーバーヘッドが大きいです。IAMアクセス許可の境界は、個々のアカウント内のIAMエンティティに適用されますが、組織全体に一元的に適用するのには適していません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要