ある組織には、AWS Organizations に 10 個の AWS アカウントがあります。各アカウントは AWS Config を実行し、Prod OU または NonProd OU のいずれかに属しています。各アカウントには、送信元 0.0.0.0/0 で EC2 セキュリティグループのインバウンドルールが作成されたときに SNS トピックに通知する EventBridge ルールがあります。セキュリティチームは SNS トピックをサブスクライブしています。すべての NonProd OU アカウントについて、セキュリティチームは 0.0.0.0/0 を許可するセキュリティグループのインバウンドルールを作成する機能を削除する必要があります。運用上のオーバーヘッドが最も少ないアプローチはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: aws:SourceIp が 0.0.0.0/0 と等しい場合に ec2:AuthorizeSecurityGroupIngress を拒否するサービスコントロールポリシー (SCP) を作成し、その SCP を NonProd OU に適用します。.
これが解答である理由
正解は、0.0.0.0/0 からのアクセスを許可するセキュリティグループのインバウンドルール作成を拒否するSCPをNonProd OUに適用することです。SCPはAWS Organizationsの機能であり、OU内のすべてのアカウントに一元的にアクセス許可を制限できます。これにより、個々のアカウントで設定を変更する運用オーバーヘッドを最小限に抑えつつ、セキュリティ要件を強制できます。 他の選択肢は以下の理由で不適切です。 EventBridgeルールを変更してLambda関数を呼び出す方法は、問題発生後に修正するリアクティブなアプローチであり、作成自体を防止するものではありません。 マネージドAWS Configルールは、コンプライアンス違反を検出しますが、アクションを防止するものではありません。 aws:SourceIpが0.0.0.0/0ではない場合にのみec2:AuthorizeSecurityGroupIngressを許可するSCPは、意図しない他のIP範囲からのアクセスも制限してしまう可能性があります。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要