ソリューションアーキテクトが、AWS Organizations で作成された開発者アカウントのセキュリティ制御を設計しています。開発者は自分のアカウントに対してルートユーザーレベルのアクセス権を持ちますが、アーキテクトは、新しい開発者アカウントに適用される必須の AWS CloudTrail 設定が変更できないようにする必要があります。この要件を満たすアクションはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: CloudTrail への変更を禁止するサービスコントロールポリシー (SCP) を作成し、それを開発者アカウントにアタッチします。.
これが解答である理由
正解は、CloudTrail への変更を禁止するサービスコントロールポリシー (SCP) を作成し、それを開発者アカウントにアタッチする、です。SCP は AWS Organizations の機能で、組織内のアカウントに適用されるアクセス許可の最大値を定義します。ルートユーザーを含むすべてのアカウントエンティティに適用されるため、開発者がルートユーザーレベルのアクセス権を持っていても、SCP で禁止された操作は実行できません。 IAM ポリシーをルートユーザーに直接アタッチすることはできません。ルートユーザーは特別な権限を持つため、IAM ポリシーでは制限できません。開発者アカウント内で組織トレイルを作成しても、ルートユーザーがそのトレイル設定を変更することを防ぐことはできません。サービスにリンクされたロールは、特定の AWS サービスが他のサービスにアクセスするために使用するものであり、ルートユーザーの行動を制限する目的には適していません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要