Qraft(クラフト) 資格・学習クイズアプリ

AWS Certified Solutions Architect Associate(SAA-C03) 練習問題 29:AWS OrganizationsとSCPによるガバナンス

AWS Organizationsを使用して複数アカウントを管理する場合の、サービスコントロールポリシー(SCP)について、正しい説明はどれか。

  1. SCPはIAMポリシーと同様にアカウント内のユーザーやロールに権限を「付与」するものであり、SCP単体でアクションを許可できる。
  2. SCPは組織の管理アカウント(旧マスターアカウント)にも適用され、管理アカウントの権限を制限できる。
  3. SCPはOU(組織単位)やメンバーアカウントに適用でき、そのアカウント内のIAMユーザー・ロール(ルートユーザーを含む)が実行できるアクションの上限(ガードレール)として機能する。
  4. SCPを設定すると、そのアカウント内の全てのIAM管理者はSCPの制限を無視してルート権限で操作できる。
  5. SCPとIAMポリシーが競合した場合、常により寛容(許可範囲が広い)な方の設定が優先して適用される。
正解と解説を見る
正解:SCPはOU(組織単位)やメンバーアカウントに適用でき、そのアカウント内のIAMユーザー・ロール(ルートユーザーを含む)が実行できるアクションの上限(ガードレール)として機能する。

SCPはAWS Organizationsで複数アカウントに横断的なガードレールを設定する機能です。正しいのは「SCPはOUやメンバーアカウントに適用され、そのアカウント内のIAMエンティティ(ルートユーザーを含む)が実行できるアクションの上限として機能する」という内容です。SCPはIAMポリシーのように権限を「付与」するものではなく、「許可の上限(許可境界)」を定義するものです。実際にアクションを許可するには、SCPで許可された範囲内でさらにIAMポリシーによる明示的な許可が必要です。

SCPは組織の管理アカウントには適用されない点が重要な特徴です。IAMポリシーとSCPが競合した場合は、両者の共通部分(intersection)のみが有効となり、どちらかで明示的に拒否(Deny)されていれば、そのアクションはブロックされます(最も制限の強い設定が優先)。SCPが適用されたアカウントでは、ルートユーザーであってもSCPの制限を回避できません。

← 前の問題問題一覧次の問題 →
アプリで解いてレーティングを上げる(無料・登録不要)