あるAWSアカウントのセキュリティ監査アプリケーションは、同じAWS Organizations内の他のアカウントにアクセスするためにIAMロールを引き受けます。セキュリティ監査により、監査対象メンバーアカウントのユーザーが監査アプリケーションのIAMロールを変更または削除できることが判明しました。会社は、信頼できる管理者IAMロール以外の誰もその監査ロールを変更できないようにする必要があります。この要件を満たすアプローチはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 監査アプリケーションのIAMロールへの変更を拒否するOrganizations SCPを作成し、信頼できる管理者IAMロールが変更を行うことを許可する条件を含めます。SCPを組織のルートにアタッチします。.
これが解答である理由
正解は、Organizationsのサービスコントロールポリシー(SCP)を使用する方法です。SCPは組織内のすべてのアカウントに適用され、IAMポリシーよりも上位の権限で動作するため、メンバーアカウントのIAMユーザーやロールが監査ロールを変更することを防ぐことができます。信頼できる管理者IAMロールを例外として許可する条件を追加することで、必要な管理操作は維持されます。SCPを組織のルートにアタッチすることで、組織内のすべてのアカウントにポリシーが適用され、一貫したセキュリティ制御が実現されます。 不正解の選択肢は以下の理由により不適切です。 SCPをIAMサービスにアタッチする選択肢は、SCPの適用方法として誤りです。SCPは組織単位(OU)またはアカウントにアタッチされます。 IAMアクセス許可の境界は、ロールやユーザーに設定されるもので、アカウント全体に適用されるものではありません。また、IAMポリシーや境界はSCPによって上書きされるため、SCPの方がより強力な制御を提供します。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要