AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·JA
·更新日 4 Aug 2026
AWS Organizations 内に新しい AWS Control Tower ランディングゾーンが作成されました。このランディングゾーンは CIS AWS Foundations ベンチマークへの準拠を実証する必要があり、セキュリティチームはすべてのアカウントにわたる集約された Security Hub の検出結果を表示できる必要があります(セキュリティチームのみが集約された検出結果を表示できます)。特定のユーザーは、自分のアカウントの検出結果を表示できる必要があります。すべてのアカウントは、作成時に自動的に Security Hub に登録される必要があります。主に自動的に実行される、これを達成するためのステップのセットはどれですか?(3つ選択してください)
解答を選択
オプションをタップして解答を確認してください。
正解: 組織の管理アカウントから Security Hub の信頼されたアクセスを有効にします。AWS Control Tower を介して新しいセキュリティアカウントを作成し、それを Security Hub の委任管理者として指定し、そのアカウントで CIS AWS Foundations 標準を使用して Security Hub を設定します。, 必要な Security Hub 権限を付与する AWS IAM Identity Center (AWS SSO) 権限セットを作成します。CreateAccountAssignment API を使用して、セキュリティチームのユーザーをその権限セットと委任されたセキュリティアカウントに割り当てます。, Security Hub で自動有効化を有効にして、組織内の新しいアカウントが自動的に登録されるようにします。.
これが解答である理由
Security Hub の信頼されたアクセスを有効にすることで、組織全体の検出結果を管理できます。セキュリティアカウントを委任管理者として指定し、CIS AWS Foundations 標準を有効にすることで、要件を満たし、セキュリティチームがすべての集約された検出結果を表示できるようになります。IAM Identity Center の権限セットと CreateAccountAssignment API を使用すると、特定のユーザーに適切なアクセス権を付与できます。Security Hub の自動有効化を有効にすることで、新しいアカウントが自動的に登録され、手動での介入が不要になります。管理アカウントで CIS AWS Foundations 標準を有効にしても、委任された管理者の要件は満たされません。SCP でアクセスを拒否するのではなく、必要なアクセス権のみを付与する方が、最小権限の原則に沿っています。EventBridge ルールと Lambda を使用する方法は、自動有効化機能があるため不要です。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する →
カード不要