ホーム › Amazon › AWS Control Towerの管理アカウントと …Amazon Amazon DevOps Engineer Professional DOP-C02 Certification
· JA
· 更新日 4 Aug 2026
AWS Control Towerの管理アカウントとCloudFormation StackSetsを使用して、DevOpsエンジニアは、まだ有効になっていないアカウントに対してAmazon GuardDutyを有効にする必要があります。StackSetsのデプロイ失敗を避けるために、CloudFormationテンプレートはどのように設計すべきですか? 解答を選択 A Lambda関数を呼び出すCloudFormationカスタムリソースを追加します。LambdaにGuardDutyが有効になっているかを確認させ、まだアクティブでない場合にのみ有効にします。
B CloudFormationテンプレートのConditionsセクションを使用して、GuardDutyがまだ有効になっていないアカウントでのみGuardDutyを判断して有効にします。
C Fn::GetAtt組み込み関数を使用してGuardDutyが有効になっているかどうかを検出し、有効になっていない場合はResourcesセクションにGuardDutyリソースを作成します。
D GuardDutyが有効になっていないアカウントIDのリストを手動で作成し、そのリストをFn::ImportValueを使用してCloudFormationテンプレートにインポートして、StackSetがそれらのアカウントをスキップするようにします。
オプションをタップして解答を確認してください。
正解: Lambda関数を呼び出すCloudFormationカスタムリソースを追加します。LambdaにGuardDutyが有効になっているかを確認させ、まだアクティブでない場合にのみ有効にします。.
これが解答である理由 CloudFormation StackSetsは、ターゲットアカウントでリソースがすでに存在するかどうかを直接判断するメカニズムを持っていません。そのため、GuardDutyが既に有効になっているアカウントでStackSetsがGuardDutyを有効にしようとすると、デプロイが失敗します。Lambda関数を呼び出すCloudFormationカスタムリソースを使用することで、デプロイ前に各アカウントでGuardDutyのステータスをプログラムで確認し、まだ有効になっていない場合にのみ有効にするという条件付きロジックを実装できます。これにより、StackSetsのデプロイ失敗を防ぎ、冪等性を確保できます。ConditionsセクションやFn::GetAttは、既存のリソースの状態に基づいて条件付きロジックを実装するようには設計されていません。手動でアカウントリストを作成する方法は、動的な環境では管理が困難でエラーが発生しやすいため、推奨されません。
解答と解説を表示 正解: Lambda関数を呼び出すCloudFormationカスタムリソースを追加します。LambdaにGuardDutyが有効になっているかを確認させ、まだアクティブでない場合にのみ有効にします。. CloudFormation StackSetsは、ターゲットアカウントでリソースがすでに存在するかどうかを直接判断するメカニズムを持っていません。そのため、GuardDutyが既に有効になっているアカウントでStackSetsがGuardDutyを有効にしようとすると、デプロイが失敗します。Lambda関数を呼び出すCloudFormationカスタムリソースを使用することで、デプロイ前に各アカウントでGuardDutyのステータスをプログラムで確認し、まだ有効になっていな …
試験に合格 — 終わりのない解答探しなしで この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する →
カード不要