AI作成・独立検証済(有資格者監修なし)SAA-C03 対応
Organizations / SCP(セキュリティガードレール)難易度 標準無料

複数アカウント環境で、各メンバーアカウントの管理者であっても回避できないセキュリティガードレールをSCPで設けたい。正しい設計を2つ選べ

  1. A管理アカウント(Organizationsの管理者アカウント)を含む全アカウントに organizations:LeaveOrganization を拒否するSCPを適用すれば、管理アカウントも含め組織からの離脱を一律に防げる
  2. Bメンバーアカウントを含むOUに organizations:LeaveOrganization を明示的に拒否するSCPを適用すれば、各アカウントの管理者権限を持つIAMユーザーであっても組織からの離脱操作をブロックできる
  3. CルートOUに cloudtrail:StopLoggingcloudtrail:DeleteTrail を拒否するSCPを適用すれば、メンバーアカウントの管理者であっても証跡ログを無効化・削除できなくなる、多層防御のガードレールになる
  4. DSCPを設定すれば、対象アカウントのルートユーザーのパスワードやアクセスキーそのものを無効化でき、乗っ取りリスクを排除できる
正解・解説・誤答理由・ひっかけを見る▼ open
✓ 正解:BAI作成・独立検証済

解説

SCPはメンバーアカウントの全プリンシパル(そのアカウントの管理者・ルートユーザーも含む)に対する実効権限の上限になるため、 「悪意ある/誤った操作でガードレールを外されたくない」設定に向いている。代表的な2パターン:

  • 組織離脱の禁止:ルートOU(またはメンバーアカウントを含むOU)に organizations:LeaveOrganization を明示的にDenyするSCPを適用すると、 メンバーアカウントの管理者であっても組織から離脱する操作ができなくなる。
  • 証跡ログの無効化・削除の禁止cloudtrail:StopLogging/cloudtrail:DeleteTrail などをDenyするSCPを適用すると、 たとえアカウント内で管理者権限を奪取されても、監査証跡(CloudTrail)を止められない多層防御になる。

なおSCPは管理アカウント(Organizationsの管理者アカウント)自体には適用されない点、 またSCPはルートユーザーの認証情報そのものを無効化する機能ではない点(あくまでAPIアクションの許可/拒否を制御する)には注意が必要。

各誤答が違う理由
  • ASCPはメンバーアカウントに適用する仕組みであり、管理アカウント自体には適用されない。「管理アカウントも含め」が誤り。
  • DSCPはAPIアクションの許可/拒否を制御する仕組みであり、認証情報(パスワード・アクセスキー)のライフサイクルを管理・無効化する機能ではない。
ひっかけ: 「管理アカウントを含め一律に防げる(A)」がひっかけ。SCPは管理アカウントには適用されない(Organizationsの構造上の制約)。 「SCPでルートユーザーの認証情報を無効化できる(D)」も誤り。SCPはアクション単位の許可制御であり、認証情報のライフサイクル管理機能ではない。
AIが作成し、独立した検証を経た解説です(有資格者による監修は経ていません)
この分野をもっと解いて、得点源に
IAMとセキュリティ設計 を含む問題を分野別に演習できます。
演習する →