AmazonAmazon Solution Architect Professional SAP-C02 Certification
·JA
·更新日 31 Jul 2026
あるAWS Organizationsには、すべてのAWSアカウントを含むProductionという名前の単一のOUがあります。ルートレベルのdeny-list SCPを使用して、特定のサービスへのアクセスを制限しています。買収した事業部門からの新しく招待されたアカウントが、会社のポリシーに準拠するように既存のAWS Configルールを更新できません。既存のポリシーを維持および適用しながら、継続的なメンテナンスを最小限に抑えつつ、新しいアカウント管理者が今すぐ必要な変更を行えるようにするアプローチはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 新しいアカウント用に一時的なOnboarding OUを作成します。AWS Configアクションを許可するSCPをOnboarding OUにアタッチします。組織のルートSCPをProduction OUの下に移動します。AWS Configの変更が完了したら、新しいアカウントをProduction OUに移動します。.
これが解答である理由
このアプローチは、既存のポリシーを維持しつつ、新しいアカウントに一時的な柔軟性を提供します。新しいアカウントを一時的なOnboarding OUに配置し、AWS Configアクションを許可するSCPをアタッチすることで、そのアカウントのみが変更を行えるようになります。ルートレベルのdeny-list SCPをProduction OUの下に移動させることで、既存のProduction OU内のアカウントには引き続き同じ制限が適用され、新しいアカウントは影響を受けません。変更が完了したら、アカウントをProduction OUに戻すことで、会社の標準ポリシーに準拠させることができます。
他の選択肢は、組織全体のセキュリティ体制を弱めたり、不必要な複雑さを導入したりします。ルートSCPを削除する、またはallow-list SCPに変換する選択肢は、広範囲にわたる影響を及ぼし、セキュリティリスクを高めます。一時的にルートにSCPをアタッチする選択肢は、他のアカウントにも影響を与える可能性があります。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する →
カード不要