4.2標準
データ分析用の複数アカウントで、CloudTrailやKMS削除などの危険操作を禁止する。
各アカウントの管理者がIAMポリシーを変更しても、禁止範囲を越えられないようにする。
最も適切な認可方法はどれか。
× 不正解
OrganizationsのSCPをOU/アカウントへ適用し、IAMポリシーの上限となるガードレールを設ける。緊急運用や管理アカウントの例外を事前に設計する。
詳細解説
正しいAWS OrganizationsのSCPで許可上限を設定する
SCPはアカウント内のIAM主体が使える最大範囲を制限し、下位アカウントの危険操作を一括して拒否できる。
SCPはアカウント内のIAM主体が使える最大範囲を制限し、下位アカウントの危険操作を一括して拒否できる。
誤り各ユーザーへAdministratorAccessを付与する
個別の誤操作や過剰権限を防げず、SCPの目的と逆になる。
個別の誤操作や過剰権限を防げず、SCPの目的と逆になる。
誤りS3オブジェクト名へ禁止操作を記載する
名前はポリシー評価条件ではなく、実際の操作を拒否しない。
名前はポリシー評価条件ではなく、実際の操作を拒否しない。
誤りCloudTrailで禁止操作を削除する
事後監査は操作の発生を防ぐ制御ではない。
事後監査は操作の発生を防ぐ制御ではない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS Organizations service control policies、IAM policy evaluation、organizational unitsの公式説明を確認する。期待される結果
SCPが権限を付与するのではなく、アカウント内の最大許可範囲を制限することを説明できる。理解のポイント
- SCP
- Organizations
- ガードレール
- 最大許可
確認時の注意
- 確認環境: AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
- AWS公式DEA-C01 Domain 4・Task 4.2と各サービスの公式ドキュメントを確認する。
基礎のおさらい
境界設計
OUごとに禁止操作を定義し、管理アカウント・ブレークグラス・復旧手順の例外を分離する。
検証
SCP適用前後に想定操作と正当な運用をテストし、CloudTrailで拒否イベントを監視する。
問題IDAWS-DEA-268
確認環境AWS公式DEA-C01試験ガイドと各サービスの公式ドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告