AWS Organizations / SCPによる離脱防止難易度 高無料
コンプライアンス部門が「メンバーアカウントの担当者が誤って、または悪意を持って自組織から離脱(organizations:LeaveOrganization)したり、CloudTrail組織証跡・Config記録を無効化したりできないようにしたい」と要望している。この要件を満たす最も適切な設計を選べ。(単一選択)
- A対象OU/ルートに、
organizations:LeaveOrganization・CloudTrail/Configの停止/削除系アクション(cloudtrail:StopLogging、config:StopConfigurationRecorder等)をDenyするSCPをアタッチする - B各メンバーアカウントのIAM管理者ロールから
AdministratorAccessポリシーを外し、代わりにPowerUserAccessポリシーへ差し替える - C管理アカウントで定期的にAWS Configのルールを実行し、メンバーアカウントが組織を離脱していないかを検知して通知する
- Dメンバーアカウントのルートユーザーのパスワードを管理アカウント側で一括管理し、パスワードを教えないようにする
正解・解説・誤答理由・ひっかけを見る▼ open
✓ 正解:AAI作成・独立検証済
解説
この種の「メンバーアカウント側の担当者が組織のガバナンス基盤自体を無効化できないようにする」要件は、 SCPで明示的にDenyすることで実現するのが定石である。
- 対象OU(または組織ルート)に、次のようなアクションをDenyするSCPをアタッチする。
organizations:LeaveOrganization(組織離脱)、cloudtrail:StopLogging/cloudtrail:DeleteTrail(組織証跡の停止・削除)、config:StopConfigurationRecorder/config:DeleteConfigurationRecorder(Config記録の停止・削除)などである。 - これらのSCP DenyはOU配下の全プリンシパル(ルートユーザー・管理者含む)に及ぶため、 メンバーアカウントの誰であっても(メンバーアカウント側の操作だけでは)これらの操作を実行できなくなる。
- なお、組織用CloudTrail証跡自体はもともとメンバーアカウント側から無効化できない設計だが、 アカウント固有に別途作成されたローカルの証跡やConfig記録機能までは、SCPで明示的に守らないと メンバーアカウント管理者が停止できてしまう点に注意する。
- B
PowerUserAccessでもIAM以外の大半の操作は可能であり、organizations:LeaveOrganizationやCloudTrail/Config停止操作を確実に阻止できるとは限らない。IAMポリシーの差し替えだけでは全プリンシパルへの一律の禁止にならない。 - C検知的(detective)対策であり、離脱や証跡停止が発生した後に気づくだけで、それ自体を未然に防ぐ予防的統制にはならない。
- Dルートユーザーのパスワードを知らなくても、メンバーアカウントのIAM管理者ロールから
organizations:LeaveOrganization等を呼び出すことは可能であり、根本的な防止にならない。
ひっかけ: 「メンバーアカウントのIAM管理者は自分のアカウントの範囲内なら何でもできるはず(誤答の1つ)」という思い込みに注意。
SCPはメンバーアカウントの管理者権限をも上回るガードレールであり、離脱防止・監視基盤の保護に使われる典型パターンである。
公式ドキュメント・関連AWS Organizations User Guide ― SCP examples: Prevent a member account from leaving the organization↗
AIが作成し、独立した検証を経た解説です(有資格者による監修は経ていません)