AWS Organizationsとは
複数のAWSアカウントを組織単位(OU)のツリー構造で一元管理するサービス。一括請求(コスト集約・ボリュームディスカウント)・アカウント作成の自動化・ポリシーの集中管理を提供する。
サービスコントロールポリシー(SCP)でOU/アカウントレベルで許可するサービス・アクションを制限する。IAMポリシーとSCPの両方を満たす権限のみが実際に許可される。
試験での問われ方
SAPでは「マルチアカウント管理・SCPによるガードレール・一括請求」が頻出テーマ。SCPとIAMの評価順序(SCPが上位で最大権限を制限する)は引っかけの核心。
SCPはルートアカウントを含む全アカウントに適用できるが、マスターアカウント(管理アカウント)自身にはSCPが効かないという重要な制約を覚えておく。ポリシーはSCPだけではなく、リソースのタグ付けを標準化するタグポリシーや、AIサービスのデータ利用をオプトアウトするAIサービスオプトアウトポリシー、バックアップポリシーなど複数の種類がある点も押さえる。
一括請求(Consolidated Billing)では組織内全アカウントの使用量が合算されるため、S3やデータ転送のように使うほど単価が下がるボリュームディスカウントや、RI/Savings Plansの割引を組織横断で共有できるメリットがある。
Control Towerは、Organizationsを土台にランディングゾーン(複数アカウントの初期構成)を自動構築し、ガードレール(裏でSCPやConfigルールとして実装される予防的・発見的統制)を一括適用するマネージドな上位サービス、という関係を理解しておく。Control Tower・Config・Security Hubとの統合でマルチアカウントのガバナンス基盤を構築する構成がSAPで問われる。
このサービスが登場する演習問題(33問)
- 【CLF-C02】ある大企業が、AWS Organizations を使って複数のAWSアカウントを一元管理しています。全アカウントに特定…
- 【CLF-C02】ある企業が、複数の部門にわたってAWSアカウントを管理しており、各部門が意図せず高額なリソースをプロビジョニングしないよ…
- 【CLF-C02】ある企業が、複数のAWSアカウントを持つ子会社・部門の請求を一元管理し、月末の支払いをまとめて行いたいと考えています。最…
- 【CLF-C02】ある金融企業が、AWS上に機密性の高いワークロードを展開しています。特定のAWSサービスの使用を組織全体で禁止し、特定リ…
- 【AIF-C01】ある企業が AWS Organizations を使ってマルチアカウント環境で Amazon Bedrock を利用して…
- 【SAA-C03】ある企業が AWS Organizations を使用して複数の AWS アカウントを管理している。開発チームが誤って …
- 【SAA-C03】ある企業が、マルチアカウント環境で AWS リソースのセキュリティ体制を強化したい。セキュリティチームから以下の要件が出…
- 【SAA-C03】ある企業が、マルチアカウント環境で AWS Backup を使って EC2・RDS・EFS のバックアップを一元管理した…
- 【SAA-C03】ある企業が、AWS のマルチアカウント環境で各部門のコストを把握し、部門別のコスト配分レポートを経営層に提出したい。各リ…
- 【SAA-C03】ある企業が、AWS Organizations で管理する複数のアカウントで AWS CloudTrail を有効化し、…
- 【SAA-C03】ある企業が、AWS マネジメントコンソールへのアクセスを、特定の IP アドレス範囲(社内ネットワーク)からのみ許可した…
- 【SAP-C02】グローバルに展開する金融機関が AWS Organizations を使用して 80 以上の AWS アカウントを管理し…
- 【SAP-C02】ある企業は AWS Organizations で複数のアカウントを管理しており、中央のネットワークアカウントから全アカ…
- 【SAP-C02】ある大企業が AWS Control Tower を使って Landing Zone を構築しています。新しいアカウント…
- 【SAP-C02】グローバル企業が AWS Organizations でマルチアカウント環境を管理しています。セキュリティ要件として、⑤…
- 【SAP-C02】ある企業は既存のオンプレミス Active Directory をアイデンティティプロバイダーとして使用しており、AWS…
- 【SAP-C02】ある企業が AWS Organizations の管理アカウントから複数のメンバーアカウントにコスト配分タグを強制適用し…
- 【SAP-C02】多国籍企業が AWS に移行を進めており、欧州のデータ主権規制(GDPR)により欧州顧客のデータは EU リージョン外に…
- 【SAP-C02】ある企業が AWS Organizations 内の複数アカウントで Reserved Instances と Savi…
- 【SAP-C02】ある大手保険会社が AWS Organizations で管理するマルチアカウント環境に、新たにパートナー企業のアカウン…