セキュアなアーキテクチャの設計応用
企業がAWS Organizations使用しており、管理アカウント(Management Account)からService Control Policy(SCP)を使って、特定のメンバーアカウントに対して「us-east-1以外のリージョンでのEC2インスタンス起動を拒否する」ポリシーを適用しました。そのメンバーアカウントの管理者ユーザー(AdministratorAccess権限を持つIAMユーザー)がap-northeast-1でEC2インスタンスを起動しようとした場合、どうなりますか?
A.AdministratorAccess権限はSCPよりも優先されるため、EC2インスタンスの起動は成功する
✗ AdministratorAccessを含むIAMポリシーはSCPの制限を上書きできません。SCPが優先されます。
B.SCPの適用はメンバーアカウントの管理者が承認する必要があるため、承認しない限り拒否ルールは有効にならない
✗ SCPは管理アカウントが一方的に適用可能で、メンバーアカウント管理者の承認は不要です。
C.SCPはルートユーザーには適用されないため、管理者IAMユーザーへの影響はなくEC2インスタンスの起動は成功する
✗ SCPはルートユーザーを含むすべてのプリンシパルに適用されます。ルートユーザー除外はSCPの仕様ではありません。
D.SCPはIAMポリシーに対して優先されるため、EC2インスタンスの起動は拒否される← 正解
✓ 正解です。SCPはアカウント内のすべてのIAMエンティティ(ルートユーザー含む)に適用され、IAMポリシーより優先されるためEC2起動は拒否されます。
この問題のポイント
SCPはアカウント内のすべてのIAMエンティティ(ルートユーザー含む)に適用され、IAMポリシーより優先されるためEC2起動は拒否されます。
「セキュアなアーキテクチャの設計」の他の問題
IT・クラウド の関連資格
AWS Certified Cloud Practitioner(CLF-C02)
AWSクラウドの入門資格。クラウドの概念・AWSのコアサービス・セキュリティ・料金モデルを問う。
DP-900:Microsoft Azure Data Fundamentals
Azureのデータサービスの基礎を問うMicrosoft認定資格。リレーショナル/非リレーショナルデータ、分析ワークロード、コアのデータ概念を扱う。
AZ-900:Microsoft Azure Fundamentals
クラウドとAzureの基礎を問うMicrosoft認定資格。クラウドの概念、Azureの主要サービス、セキュリティ・コンプライアンス・料金を扱う。