【Organizationsの役割(耐障害性と高可用性)】
目次
🔍 1. 結論
💎 一言でいうと AWS Organizations は、複数のAWSアカウントを一括管理するサービスです。弾力性(Resiliency)の観点では、「各アカウントの管理者が、重要なバックアップや監査機能(CloudTrailなど)を誤って無効化するのを強制的に防ぐ(SCP)」 役割を果たします。
- サービスコントロールポリシー (SCP) を使い、組織全体に強力な「ガードレール」を敷く。
- 個別のアカウントで致命的な操作ミスが起きても、組織レベルのルールでシステムとデータを守る。
📈 2. SAAで出やすいポイント
- SCP (Service Control Policies) によるフェイルセーフ: SCPは、IAM権限よりも強いトップダウンの制限です。例えば「どのアカウントのルートユーザーであっても、VPCを削除できないようにする」「CloudTrailのログ記録を停止できないようにする」といった設定が可能です。これにより、人的ミスや悪意ある操作による致命的な障害(弾力性の喪失)を防ぎます。
- AWS Backup との統合: Organizationsは AWS Backup と連携し、「組織内のすべてのアカウントのEC2やRDSで、毎日必ずバックアップ(スナップショット)を取得する」というバックアップポリシーを強制適用できます。これにより、どのアカウントでも確実に障害復旧(DR)が可能になります。
🗝 3. キーワードでの判断
| 問題文のキーワード | 疑うサービス・機能 |
|---|---|
| 🛡️ 「複数のアカウントで、誰もCloudTrailを無効化できないようにしたい」 | AWS Organizations の SCP |
| 💾 「組織内のすべてのアカウントに共通のバックアップルールを強制したい」 | Organizations + AWS Backup (バックアップポリシー) |
| 🏢 「マルチアカウント環境のガバナンスとガードレール」 | AWS Organizations |
⚠️ 4. ひっかけポイント
🚫 よくある誤答パターン – 「IAMポリシーでルートユーザーの権限を制限する」 → IAMポリシーではルートユーザー(マスターアカウント)の権限を制限できません。アカウントをまたいで最も強い制限をかけられるのは OrganizationsのSCP だけです。 – 「Organizationsだけでバックアップが取れる」 → Organizations自体は「管理の枠組み」です。実際のバックアップ取得には AWS Backup などのサービスとの連携が必要です。
💡 5. 覚え方
🧠 暗記ショートカット – Organizations (SCP) = 「親会社の絶対的な社則」。 – 「子会社(各AWSアカウント)の社長(ルートユーザー)であっても、防犯カメラ(CloudTrail)の電源を切ることは許さない」という強制力(弾力性の担保)。
📚 6. 関連サービス
| アイコン | サービス名 | Organizationsとの関連 |
|---|---|---|
| 💾 | AWS Backup | Organizationsと連携し、全社共通のバックアップ計画を展開する |
| 📜 | CloudTrail | SCPによって無効化を防ぐ代表的なセキュリティ・監査リソース |
| 👤 | IAM | SCPはIAMポリシーの「上限(許可の最大範囲)」を決定する |
🗒️ 7. Obsidian管理メモ
- 見返すタイミング: マルチアカウント管理、ガバナンスの学習時
- 関連ノート候補:
AWS_SAA_SCP,AWS_SAA_AWS_Backup
8. HTMLファイル名:
AWS_弾力性設計_Organizations.html