⚡ 可用性・障害対応:Organizationsの使いどころ

【Organizationsの役割(耐障害性と高可用性)】

目次

🔍 1. 結論

💎 一言でいうと AWS Organizations は、複数のAWSアカウントを一括管理するサービスです。弾力性(Resiliency)の観点では、「各アカウントの管理者が、重要なバックアップや監査機能(CloudTrailなど)を誤って無効化するのを強制的に防ぐ(SCP)」 役割を果たします。

  • サービスコントロールポリシー (SCP) を使い、組織全体に強力な「ガードレール」を敷く。
  • 個別のアカウントで致命的な操作ミスが起きても、組織レベルのルールでシステムとデータを守る。

📈 2. SAAで出やすいポイント

  • SCP (Service Control Policies) によるフェイルセーフ: SCPは、IAM権限よりも強いトップダウンの制限です。例えば「どのアカウントのルートユーザーであっても、VPCを削除できないようにする」「CloudTrailのログ記録を停止できないようにする」といった設定が可能です。これにより、人的ミスや悪意ある操作による致命的な障害(弾力性の喪失)を防ぎます。
  • AWS Backup との統合: Organizationsは AWS Backup と連携し、「組織内のすべてのアカウントのEC2やRDSで、毎日必ずバックアップ(スナップショット)を取得する」というバックアップポリシーを強制適用できます。これにより、どのアカウントでも確実に障害復旧(DR)が可能になります。

🗝 3. キーワードでの判断

問題文のキーワード 疑うサービス・機能
🛡️ 「複数のアカウントで、誰もCloudTrailを無効化できないようにしたい」 AWS Organizations の SCP
💾 「組織内のすべてのアカウントに共通のバックアップルールを強制したい」 Organizations + AWS Backup (バックアップポリシー)
🏢 「マルチアカウント環境のガバナンスとガードレール」 AWS Organizations

⚠️ 4. ひっかけポイント

🚫 よくある誤答パターン – 「IAMポリシーでルートユーザーの権限を制限する」 → IAMポリシーではルートユーザー(マスターアカウント)の権限を制限できません。アカウントをまたいで最も強い制限をかけられるのは OrganizationsのSCP だけです。 – 「Organizationsだけでバックアップが取れる」 → Organizations自体は「管理の枠組み」です。実際のバックアップ取得には AWS Backup などのサービスとの連携が必要です。


💡 5. 覚え方

🧠 暗記ショートカット – Organizations (SCP) = 「親会社の絶対的な社則」。 – 「子会社(各AWSアカウント)の社長(ルートユーザー)であっても、防犯カメラ(CloudTrail)の電源を切ることは許さない」という強制力(弾力性の担保)。


📚 6. 関連サービス

アイコン サービス名 Organizationsとの関連
💾 AWS Backup Organizationsと連携し、全社共通のバックアップ計画を展開する
📜 CloudTrail SCPによって無効化を防ぐ代表的なセキュリティ・監査リソース
👤 IAM SCPはIAMポリシーの「上限(許可の最大範囲)」を決定する

🗒️ 7. Obsidian管理メモ

  • 見返すタイミング: マルチアカウント管理、ガバナンスの学習時
  • 関連ノート候補: AWS_SAA_SCP, AWS_SAA_AWS_Backup

8. HTMLファイル名: AWS_弾力性設計_Organizations.html

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次