AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·JA
·更新日 4 Aug 2026
Organizations API を介して AWS アカウントを作成する Lambda 関数が、現在管理アカウントで実行されています。この Lambda を別の AWS アカウントに移動する必要がありますが、引き続き組織内でアカウントを作成できるようにし、その機能は Organizations にのみ制限する必要があります。専用アカウントに Lambda をデプロイする前に、この要件を満たすアプローチは何ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 管理アカウントで、AWS Organizations でアカウントを作成する権限を持つ IAM ロールを作成し、新しいアカウントの Lambda 実行ロールがそのロールを引き受けることを許可します。Organizations を呼び出すときに管理アカウントのロールを引き受けるように Lambda コードを更新し、Lambda 実行ロールにそのロールを引き受ける権限を付与します。.
これが解答である理由
このアプローチは、クロスアカウントロール引き受けメカニズムを利用して、Lambda 関数が管理アカウントの権限で Organizations API を呼び出すことを可能にします。管理アカウントで Organizations のアカウント作成権限を持つ IAM ロールを作成し、その信頼ポリシーで新しいアカウントの Lambda 実行ロールからの引き受けを許可します。これにより、Lambda は専用アカウントにデプロイされていても、管理アカウントの権限を使用してアカウントを作成できます。
他の選択肢は不適切です。委任管理は Organizations API の呼び出しには適用されません。Lambda サービスプリンシパルに管理アカウントのロールを引き受けさせることは、Lambda が管理アカウントで実行されている場合にのみ機能し、クロスアカウントシナリオには適していません。AWS Control Tower は Organizations のアカウント作成とは異なるサービスであり、この要件には過剰なソリューションです。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する →
カード不要