AWS Certified Solutions Architect Associate(SAA-C03) 練習問題 29:AWS OrganizationsとSCPによるガバナンス
AWS Organizationsを使用して複数アカウントを管理する場合の、サービスコントロールポリシー(SCP)について、正しい説明はどれか。
- SCPはIAMポリシーと同様にアカウント内のユーザーやロールに権限を「付与」するものであり、SCP単体でアクションを許可できる。
- SCPは組織の管理アカウント(旧マスターアカウント)にも適用され、管理アカウントの権限を制限できる。
- SCPはOU(組織単位)やメンバーアカウントに適用でき、そのアカウント内のIAMユーザー・ロール(ルートユーザーを含む)が実行できるアクションの上限(ガードレール)として機能する。
- SCPを設定すると、そのアカウント内の全てのIAM管理者はSCPの制限を無視してルート権限で操作できる。
- SCPとIAMポリシーが競合した場合、常により寛容(許可範囲が広い)な方の設定が優先して適用される。
正解と解説を見る
正解:SCPはOU(組織単位)やメンバーアカウントに適用でき、そのアカウント内のIAMユーザー・ロール(ルートユーザーを含む)が実行できるアクションの上限(ガードレール)として機能する。
SCPはAWS Organizationsで複数アカウントに横断的なガードレールを設定する機能です。正しいのは「SCPはOUやメンバーアカウントに適用され、そのアカウント内のIAMエンティティ(ルートユーザーを含む)が実行できるアクションの上限として機能する」という内容です。SCPはIAMポリシーのように権限を「付与」するものではなく、「許可の上限(許可境界)」を定義するものです。実際にアクションを許可するには、SCPで許可された範囲内でさらにIAMポリシーによる明示的な許可が必要です。
SCPは組織の管理アカウントには適用されない点が重要な特徴です。IAMポリシーとSCPが競合した場合は、両者の共通部分(intersection)のみが有効となり、どちらかで明示的に拒否(Deny)されていれば、そのアクションはブロックされます(最も制限の強い設定が優先)。SCPが適用されたアカウントでは、ルートユーザーであってもSCPの制限を回避できません。