ある組織では、AWS Organizations を使用して複数の AWS アカウントを管理しています。ソリューションアーキテクトは、管理者ロールのみが組織全体で IAM アクションを実行できるポリシーを適用する必要があります。アーキテクトはすべての AWS アカウントにアクセスできるわけではありません。運用上のオーバーヘッドが最も少ない方法でこれを適用するには、どのアプローチが適切ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: すべての AWS アカウントに適用され、管理者ロールを持つプリンシパルを除くすべてのプリンシパルの IAM アクションを拒否するサービスコントロールポリシー (SCP) を作成します。SCP をルート OU にアタッチします。.
これが解答である理由
正解は、サービスコントロールポリシー (SCP) を使用して、管理者ロールを持つプリンシパルを除くすべてのプリンシパルの IAM アクションを拒否し、それをルート OU にアタッチする方法です。SCP は組織全体にわたるアクセス許可のガードレールとして機能し、管理者が個々のアカウントにアクセスすることなく、一元的にポリシーを適用できます。これにより、運用上のオーバーヘッドが最小限に抑えられます。 他の選択肢は以下の理由で不適切です。 「管理者ロールのみを許可するSCP」は、明示的な拒否がないため、他のロールがIAMアクションを実行するのを防ぎません。 「CloudTrailとLambda関数」は、アクションをリアルタイムで拒否するのではなく、事後対応的な監査および修正メカニズムであり、運用上のオーバーヘッドも大きいです。 「IAMアクセス許可の境界」は、個々のアカウントの管理者ロールに手動でアタッチする必要があり、アーキテクトがすべてのアカウントにアクセスできないという制約に反します。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要