1.1標準
AWS Organizations配下の全アカウントで、特定リージョン以外の利用を禁止する。
各アカウント管理者が付与した権限より強い組織レベルのガードレールを置く。
最も適切な制御はどれか。
× 不正解
SCPで組織単位の最大権限を制限し、各アカウントのIAMポリシーと組み合わせる。
詳細解説
正しいサービスコントロールポリシーで許可リージョンを制限する
SCPは組織・OU・アカウントへ適用し、利用可能な最大権限の境界を定義できる。
SCPは組織・OU・アカウントへ適用し、利用可能な最大権限の境界を定義できる。
誤り各IAMユーザーのインラインポリシーだけを編集する
アカウントごとの設定に依存し、組織全体の一貫したガードレールにならない。
アカウントごとの設定に依存し、組織全体の一貫したガードレールにならない。
誤りS3バケットポリシーでEC2リージョンを制限する
S3のリソースアクセス制御は、全サービスのリージョン利用制限ではない。
S3のリソースアクセス制御は、全サービスのリージョン利用制限ではない。
誤りCloudFrontのキャッシュポリシーでAWS APIを拒否する
CloudFrontのキャッシュ設定はAWS API操作の権限を制御しない。
CloudFrontのキャッシュ設定はAWS API操作の権限を制御しない。
実際に確かめる
一時的な検証環境で実行できる例です。
AWS OrganizationsのSCP公式説明を確認する。期待される結果
組織全体の予防的ガードレールをSCPへ対応付けられる。理解のポイント
- SCP
- AWS Organizations
- ガードレール
確認時の注意
- 確認環境: AWS公式Organizationsドキュメントの確認
- AWS公式SAA-C03 Domain 1と各サービスの公式ドキュメントを確認する。
基礎のおさらい
最大権限
SCPは許可を単独で付与せず、IAMポリシーと重なる最大範囲を定義する。
判断のポイント
問題文の要件を、サービスの役割・制約・運用条件に分けて確認する。
問題IDAWS-SAA-041
確認環境AWS公式Organizationsドキュメントの確認
最終技術確認2026-08-20
誤り・権利侵害を報告