模擬問題集SOA-C03練習問題 7

SOA-C03 練習問題 7

AWS SysOps Administrator – Associate・セキュリティとコンプライアンス・無料公開(全 100 問中 15 問を無料公開中)

問題
ある企業は AWS Organizations を使用して一連の AWS アカウントを管理しています。企業は組織内に組織単位(OU)を設定しています。アプリケーション用の OU(application OU)は、さまざまなアプリケーションをサポートしています。CloudOps エンジニアは、application OU 内のいずれのアカウントでも、CostCenter-Project タグが付いていない Amazon EC2 インスタンスをユーザーが起動できないようにする必要があります。この制限は application OU 内のアカウントにのみ適用されなければなりません。これらの要件を満たすソリューションはどれですか。

選択肢と解説

  • 1
    CostCenter-Project タグが存在するときに ec2:RunInstances アクションを許可するポリシーを持つ IAM グループを作成する。アプリケーションアカウントへのアクセスが必要なすべての IAM ユーザーをその IAM グループに入れる。
  • CostCenter-Project タグが欠けているときに ec2:RunInstances アクションを拒否するサービスコントロールポリシー(SCP)を作成する。その SCP を application OU にアタッチする。
  • 3
    CostCenter-Project タグが存在するときに ec2:RunInstances アクションを許可するポリシーを持つ IAM ロールを作成する。その IAM ロールを application OU のアカウント内の IAM ユーザーにアタッチする。
  • 4
    CostCenter-Project タグが欠けているときに ec2:RunInstances アクションを拒否するサービスコントロールポリシー(SCP)を作成する。その SCP をルート OU にアタッチする。

解説

【正解】B

【0からの解説】
「組織内の特定の OU に属するすべてのアカウントに対して、一律に操作を制限したい」という要件には、AWS Organizations のサービスコントロールポリシー(SCP)が最適です。SCP は、アタッチした OU 配下のすべてのアカウントの権限の上限(ガードレール)を定義します。本問では「CostCenter-Project タグが付いていない場合に ec2:RunInstances を拒否する」SCP を作り、それを application OU にアタッチします。これにより、application OU 内のアカウントだけにタグ必須のルールが強制され、他の OU には影響しません。条件キー(例:aws:RequestTag)を使ってタグの有無を判定します。これが正解 B です。

【誤りの選択肢】
A:IAM グループの許可ポリシーは、そのグループのユーザーにのみ作用し、アカウント全体・OU 全体の起動を確実に制限できません。グループに属さないユーザーやロールには適用されず、OU 単位の強制になりません。
B は SCP を application OU にアタッチし、対象 OU のアカウントだけにタグ必須を強制するため要件に完全に一致します。
C:IAM ロールをユーザーにアタッチするという表現自体が不自然で、許可ポリシーでは「タグなし起動の禁止」を組織全体に強制できません。OU 範囲の制御にもなりません。
D:SCP をルート OU にアタッチすると、組織内のすべてのアカウント(application OU 以外も含む)に制限が及びます。「application OU のみに適用」という要件に反します。

【参考】
サービスコントロールポリシー(SCP)
タグによる EC2 リソースへのアクセス制御
← 練習問題 6練習問題 8
SOA-C03 の模擬問題集は全 100

本番形式の練習テスト 2 回を、試験モード/演習モードで受験できます。 全問に解説付き、ドメイン別の弱点分析にも対応。模試プラン(月額 ¥980)からご利用いただけます。

SOA-C03 の模試を受ける料金プランを見る

SOA-C03 の無料公開問題

問題 1問題 2問題 3問題 4問題 5問題 6問題 7問題 8問題 9問題 10問題 11問題 12問題 13問題 14問題 15