AWS認定資格 WEB問題集&徹底解説

CloudOpsエンジニア -アソシエイト

正解 C問題
要復習(もう一度解きたい問題) 1 2 3 4
合格に向けて、もっと深く学習する
豊富な問題と詳細なAWSサービス解説を、24時間無料でお試しいただけます
プレミアム会員機能を無料で試す ❯
問題文と選択肢
ある企業が、AWS Organizations を使用して多数の AWS アカウントを作成および管理しています。この企業は、各アカウントに新規 IAM ロールを展開したいと考えています。 組織の各アカウントに新しいロールをデプロイするために、CloudOps アドミニストレーターが実行すべきアクションはどれですか。
  • 新規 IAM ロールを各アカウントに追加するためのサービスコントロールポリシー (SCP) を組織内に作成する。
  • AWS CloudFormation 変更セットと、新規 IAM ロールを作成するためのテンプレートを組織に展開する。
  • AWS CloudFormation StackSets を使用して、新規 IAM ロールを作成するためのテンプレートを各アカウントに展開する。
  • AWS Config を使用して、新規 IAM ロールを各アカウントに追加するための組織ルールを作成する。
解説 頻出度★★★★★
この問題は、「AWS Organizations × 複数アカウント × 同じリソースを配る」という要件に対し、AWS CloudFormation StackSets を選べるかがポイントです。SCP や AWS Config は「制限・評価」であって「作成・展開」ではない、という役割の違いが決め手になります。

A. 新規 IAM ロールを各アカウントに追加するためのサービスコントロールポリシー (SCP) を組織内に作成する。

サービスコントロールポリシー (SCP) は、組織のアカウントで使える権限の上限(ガードレール)を定める仕組みです。
SCP はアクションを許可/拒否するだけで、IAM ロールなどのリソースを作成する機能はありません。SCP 自体は誰にも権限を付与せず(付与は各アカウントの IAM ポリシーの役割です)、ロールの展開手段にはなり得ません。

B. AWS CloudFormation 変更セットと、新規 IAM ロールを作成するためのテンプレートを組織に展開する。

変更セット (change set) は、CloudFormation スタックの更新内容を適用前にプレビューする機能にすぎません。
そもそも通常のスタックや変更セットは単一アカウント・単一リージョンが対象で、組織内の多数のアカウントへまとめて展開する仕組みを持ちません。各アカウントで個別に実行する運用となり、要件の「各アカウントへの展開」を効率的に満たせません。

正解

C. AWS CloudFormation StackSets を使用して、新規 IAM ロールを作成するためのテンプレートを各アカウントに展開する。

これが正解です。AWS CloudFormation StackSets は、1 つのテンプレートを複数のアカウント・複数のリージョンへ一括で作成/更新/削除できる機能です。
AWS Organizations と統合されており、OU(組織単位)や組織全体を対象に指定できるほか、自動デプロイを有効にすれば新しく組織へ参加したアカウントにも自動でスタックが展開されます。IAM ロールのような共通リソースを全アカウントへ配る典型的な手段です。

D. AWS Config を使用して、新規 IAM ロールを各アカウントに追加するための組織ルールを作成する。

AWS Config は、リソースの構成を記録・評価(コンプライアンス判定)するサービスです。組織ルール(organization rules)を使えば組織全体へルールを配布できますが、それは「準拠しているかを評価する」ためのもので、IAM ロールを新規作成する機能ではありません。
修復アクション(SSM Automation)と組み合わせれば是正は可能ですが、ロールの初期展開手段としては遠回りで、StackSets の方が直接的かつ適切です。

これだけ覚える(記憶フック)
複数アカウント/複数リージョンにリソースを配るなら StackSets。SCP は禁止するだけ、Config は評価するだけ。
正解への思考ルート 問題文から要件を抽出し、選択肢の適否を判断するのがポイントです。
要件 判断ポイント
AWS Organizations 配下の多数のアカウントが対象 複数アカウントへ一括展開できる仕組みが必要。単一アカウント前提の手段は候補外
→選択肢(B)を消す
新規 IAM ロールを「デプロイ(作成)」したい 求められているのはリソースの作成。制限や評価の仕組みでは代替できない
→選択肢(A・D)を消す
各アカウントに同じ構成を配布する CloudFormation StackSets は 1 テンプレートを複数アカウント/リージョンへ展開できる
→選択肢(C)が正解
将来の新規アカウントも見据えた運用 StackSets の自動デプロイで、組織に追加されたアカウントへ自動展開できる
→選択肢(C)が正解
ひっかけポイント
  • SCP は「組織全体に効くポリシー」という響きから正解に見えるが、できるのは権限の上限設定(拒否)だけ。SCP は IAM ロールを作れないし、単独では権限も与えない
  • 「CloudFormation」という単語に釣られて変更セットを選ばないこと。変更セットは更新差分のプレビューであり、複数アカウント展開の機能ではない(複数アカウントは StackSets)
  • AWS Config の「組織ルール」も組織全体に配れるが、評価するだけで作成はしない。「配布できる=リソースを作れる」ではない点が引っかけ
  • 選択肢はどれも「組織全体に何かを適用する」響きを持つ。作成(StackSets)/制限(SCP)/評価(Config)の役割分担で切り分ける
出題バリエーション 同じ知識が本番では条件を変えて出題されます。
問題文がこう変わったら 正解はこう変わる
「特定のリージョンでしかリソースを作らせたくない SCP(条件付き Deny)が正解軸に。
「全アカウントでS3 バケットの暗号化が有効かを継続的に確認したい」 AWS Config の組織ルール(+修復アクション)が正解軸に。
「新規アカウント作成時にベースライン構成を自動適用したい」 StackSets の自動デプロイ、または AWS Control Tower のランディングゾーンが正解軸に。
単一アカウント内で更新前に影響範囲を確認したい」 CloudFormation 変更セットが正解に浮上する。
関連サービスの解説 AWS CloudFormation
AWS Identity and Access Management (AWS IAM)
AWS Organizations
+ 質問 / コメント
解答・解説に疑問がある場合や、よりよい解説がある場合など、お気軽にコメントください。ただし、短文コメントは表示されません。また、中傷などコメントの内容によっては、会員機能を停止させて頂きます。教え学び合える場になれば嬉しいです。(コメント投稿にはログインが必要です)
正答率 60%
No.7 解説
ある企業が、AWS Organizations を使用して多数の AWS アカウントを作成および管理しています。この企業は、各アカウントに新規 IAM ロールを展開したいと考えています。 組織の各アカウントに新しいロールをデプロイするために、CloudOps アドミニストレーターが実行すべきアクションはどれですか。
  • 新規 IAM ロールを各アカウントに追加するためのサービスコントロールポリシー (SCP) を組織内に作成する。
  • AWS CloudFormation 変更セットと、新規 IAM ロールを作成するためのテンプレートを組織に展開する。
  • AWS CloudFormation StackSets を使用して、新規 IAM ロールを作成するためのテンプレートを各アカウントに展開する。
  • AWS Config を使用して、新規 IAM ロールを各アカウントに追加するための組織ルールを作成する。

(会員限定)当問題の評価をお願いします。改善に活用します。