AmazonAmazon Solution Architect Professional SAP-C02 Certification·JA·更新日 31 Jul 2026
AWS Control Tower を使用している会社に、複数の AWS アカウントを含む OU があります。会社は、これらのアカウント内の新規または既存の Amazon EC2 インスタンスがパブリック IP アドレスを取得できないようにする必要があります。この要件を強制するソリューションはどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: パブリック IP アドレスを持つインスタンスの起動をブロックし、既存のインスタンスへのパブリック IP アドレスのアタッチもブロックするサービスコントロールポリシー (SCP) を作成します。SCP を OU にアタッチします。.
これが解答である理由
正解は、サービスコントロールポリシー (SCP) を作成し、それをOUにアタッチすることです。SCPは、AWS Organizationsの機能であり、組織内のアカウントに適用されるアクセス許可の最大値を定義します。これにより、EC2インスタンスがパブリックIPアドレスを取得する操作を明示的に拒否することで、OU内のすべてのアカウントでこの要件を強制できます。
他の選択肢は不適切です。
Systems Manager Automationランブックは、既存のインスタンスに対してのみ機能し、新規インスタンスの起動を防止できません。また、予防的な制御ではなく、事後的な対応です。
AWS Control Towerのプロアクティブコントロールは、現時点では特定のAPIアクションの許可/拒否を直接制御する機能を提供していません。
AWS ConfigカスタムルールとLambda関数は、パブリックIPアドレスを持つインスタンスを検出して修正する事後的なソリューションであり、起動をブロックする予防的なものではありません。