type
status
date
slug
summary
tags
category
icon
password
 

理論

サービスコントロールポリシー(SCP)の基本知識
  1. 概要
    1. SCPはAWS Organizationsで使用されるポリシーで、組織内のアカウントで許可または拒否されるアクションを制御します。IAMポリシーのように動作しますが、アカウント全体に適用され、IAMユーザーやロールのポリシーではオーバーライドできません。
  1. 効果
  • Allow(許可): 明示的にアクションを許可します。
  • Deny(拒否): 明示的にアクションを拒否します。DenyはAllowより優先されます。
  1. デフォルトの動作
    1. SCPを適用していない場合、AWSはすべてのサービスとアクションを許可します。ただし、SCPでDenyが設定されている場合、そのアクションは実行できません。
  1. リソーススコープ
    1. SCPは組織単位(OU)または特定のアカウントにアタッチできます。SCP内のリソースやアクションは特定のサービスに限定できます。
  1. 設定上の注意点
  • Allowのみを指定するSCP: アクションが明示的に許可されない限り、アカウント内で利用できません。
  • Denyを含むSCP: 対象のアクションは無条件で拒否されます。特にDenyの範囲が広い場合、重要なサービスの利用が制限される可能性があります。
  1. トラブルシューティング SCPが原因で期待するアクションが実行できない場合、以下を確認します:
  • SCPが必要なアクションを許可しているか。
  • SCPにDenyが設定されている場合、影響範囲が過剰でないか。
  • IAMポリシーとSCPの組み合わせによる制限。
  1. ベストプラクティス
  • 必要最小限の許可(最小権限の原則)に基づいてSCPを設計する。
  • 重要な操作を明示的にAllowする。
  • テスト環境で適用を試し、問題がないことを確認する。
SCPはAWS環境のセキュリティとコンプライアンスを強化する強力なツールですが、設定ミスによる運用トラブルを防ぐために慎重な設計が必要です。

実践

一問道場

 
質問 #57
複数のAWSアカウントを持つ企業が、AWS Organizationsとサービスコントロールポリシー(SCP)を使用しています。管理者が以下のSCPを作成し、AWSアカウント 1111-1111-1111 を含む組織単位(OU)にアタッチしました:
アカウント 1111-1111-1111 で作業している開発者たちが、「Amazon S3バケットを作成できない」と不満を訴えています。この問題を管理者はどのように対処すべきですか?
選択肢:
A. SCPに「Effect: Allow」でs3:CreateBucketを追加する。
B. アカウントをOUから削除し、SCPをアカウント 1111-1111-1111 に直接アタッチする。
C. 開発者に、Amazon S3の権限を自分のIAMエンティティに追加するよう指示する。
D. SCPをアカウント 1111-1111-1111 から削除する。
 

解説

答えは C です。

解説:

  • SCP (Service Control Policy) は、AWS Organizations のメカニズムとして、特定のアクションを制限または許可します。
  • 問題のSCPはすべてのアクションを許可する設定があるため、S3バケット作成はSCP自体で制限されていません。
  • 開発者がS3バケットを作成できない理由は、IAMポリシーやロールにS3のアクセス許可が不足している可能性が高いためです。
  • 開発者がS3バケットを作成するには、適切なIAMポリシーを追加する必要があります。
したがって、正解は C
相关文章
クラウド技術の共有 | AWS Site-to-Site
Lazy loaded image
EKSでのWordPressデプロイ:KCNA-JP試験対策 (Kubernetes実践編)
Lazy loaded image
初心者向け!コンテナ化WordPressサイト構築ガイド(超詳細版)
Lazy loaded image
EFSを活用!AWS EC2でDockerを使ったWordPressサイト構築
Lazy loaded image
529-AWS SAP AWS 「理論・実践・一問道場」VPCエンドポイント
Lazy loaded image
528-AWS SAP AWS 「理論・実践・一問道場」Migration Evaluator
Lazy loaded image
058-AWS SAP AWS 「理論・実践・一問道場」EBSとS3間でデータ056-AWS SAP AWS 「理論・実践・一問道場」NATゲートウェイ
Loading...
みなみ
みなみ
一个普通的干饭人🍚
最新发布
02-生成AIパスポート試験対策:第2章「生成AI」
2025-2-1
01-生成AIパスポート試験対策:第1章「人口知能」
2025-2-1
究極のAWS認定 AI 実践者 AIF-C01 - 学習メモ
2025-1-27
不要再傻傻的直接买NISA啦
2025-1-27
Kubernetes、仮想マシンとコンテナの概念を超簡単に解説!
2025-1-24
529-AWS SAP AWS 「理論・実践・一問道場」VPCエンドポイント
2025-1-22
公告
🎉欢迎访问我的博客🎉
- 感谢您的支持 --
本站点于2024/09/01建立
👏主要分享IT相关主题👏
系统管理:
Redhat…
容器和编排:
Kubernetes、Openshift…
云计算:
AWS、IBM…
AI入门
以及技术笔记和考证经验
定期更新,欢迎互动。
感谢访问!
快速浏览相关标签