AmazonAmazon Solution Architect Professional SAP-C02 Certification
·JA
·更新日 31 Jul 2026
ある組織では、AWS Organizations を使用して数百の AWS アカウントを一元的に管理しています。現在、製品チームは自分たちのアカウントで S3 アクセスポイントを作成および管理しています。すべての S3 アクセスポイントは、VPC からのみアクセス可能である必要があります (インターネットアクセスなし)。組織全体でこの要件を適用するための最も運用効率の高い方法は何ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 組織のルートで、s3:AccessPointNetworkOrigin 条件キーが VPC と等しくない限り、s3:CreateAccessPoint を拒否するサービスコントロールポリシー (SCP) を作成する。.
これが解答である理由
正解は、組織のルートでサービスコントロールポリシー (SCP) を作成することです。SCPは、AWS Organizations内のすべてのアカウントにわたって、許可されるアクションの最大権限を設定する効果的な方法です。この場合、s3:AccessPointNetworkOrigin 条件キーを使用して、VPC以外のネットワークオリジンを持つS3アクセスポイントの作成を拒否することで、組織全体で一貫したセキュリティ要件を強制できます。
他の選択肢は不適切です。
S3アクセスポイントリソースポリシーは、個々のアクセスポイントに適用されるため、組織全体にわたる一貫した強制には運用効率が悪いです。
AWS CloudFormation StackSetsは、IAMポリシーをデプロイできますが、SCPの方がより上位レベルで強制力があり、アカウントの作成時にも自動的に適用されるため、運用効率が高いです。
S3バケットポリシーは、バケットへのアクセスを制御しますが、S3アクセスポイントの作成自体を制御するものではありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する →
カード不要