AWS SCS-C02 対策 SCPとControl Tower - 予防的制御 vs 統合的ガバナンス
Service Control Policy(SCP)とAWS Control Towerの使い分けを、予防的制御×自動化要件×規模要件の3軸で判断する。金融・製造業での統合管理要件と、特定操作禁止要件での適切な選択肢を実践問題で完全攻略。
この記事のポイント
- 1予防的制御×自動化要件×規模要件の3軸判断法をマスターする
- 2金融・製造業でのマルチアカウント管理要件の判断ポイントを把握する
- 3特定操作禁止vs統合環境構築の使い分け基準を理解する
目次
3軸判断法:適切な選択を導く思考プロセス
SCP vs Control Towerの選択を適切に行うには、3つの軸で体系的に判断することが重要です。この判断法により、複雑な要件や大規模環境でも迷うことなく適切な選択肢を導き出せます。
軸1:予防的制御レベル
特定のサービス・操作・リージョンを組織全体で禁止する必要があるか
軸2:自動化要件
アカウントプロビジョニング、設定標準化、監査の自動化が必要か
軸3:規模要件
既存アカウント活用か、大規模新規展開かの環境規模要件
SCP vs Control Tower
資格試験では、各ソリューションの制御範囲、自動化レベル、運用複雑性の違いを正確に理解することが重要です。特に、SCPは予防的制御に特化、Control Towerは包括的ガバナンスに特化、という特徴を押さえておきましょう。
AWS Organizations SCP
AWS Control Tower
実際の運用では、要件に現れる特定のキーワードから適切なアプローチを瞬時に判断することが重要です。SCPとControl Towerは対立する選択肢ではなく、多くの場合組み合わせて使用されます。以下の基準により、どのような場面でそれぞれが活用されるかを理解できます。
要件別アプローチの判断基準
以下のキーワードや要件が問題文に現れた場合の、最適なアプローチを理解しましょう:
特定操作の厳格な禁止が必要 → SCP中心
「ルートユーザーの使用制限」「特定リージョンでの操作禁止」「セキュリティサービスの無効化防止」など、明確な拒否要件
大規模マルチアカウント管理が必要 → Control Tower中心
「50以上のアカウント管理」「アカウントプロビジョニングの自動化」「組織全体のガバナンス」「Account Factoryによる標準化」
包括的なガバナンス構築が必要 → Control Tower中心
「ベースラインセキュリティの自動適用」「継続的コンプライアンス監視」「ガードレールによる予防・検出制御」
既存環境での制御強化が必要 → SCP追加またはControl Tower + SCP
「現在のアカウント構造を維持しつつ制御を追加」「業界固有の規制要件への対応」「段階的なポリシー適用」
エンタープライズレベルの要件 → Control Tower + カスタムSCP
「金融機関や医療機関での厳格なコンプライアンス」「標準ガードレール + 業界特有制限」「包括的セキュリティ + 特定操作禁止」
両方を組み合わせるべき場面
多くの実際のシナリオでは、Control TowerとSCPを組み合わせて使用することで、最も効果的なガバナンスを実現できます:
既存Control Tower環境での追加制御
Control Towerが導入済みだが、ルートユーザー使用制限や特定サービス無効化防止など、より厳格な制御が必要
段階的なガバナンス強化
Control Towerでベースラインを構築後、業界固有の規制要件に対応するためのカスタムSCPを追加
包括的なセキュリティ要件
大規模マルチアカウント管理(Control Tower)と特定操作の厳格な禁止(SCP)の両方が求められる場合
エンタープライズレベルのコンプライアンス
金融機関や医療機関など、標準的なガードレールに加えて業界特有の制限が必要な環境
実践問題で確認
ここまでの理論を、実践的な練習問題で確認してみましょう。3軸判断法とキーワードを組み合わせて解答することで、確実に正解を導き出すことができます。
AWS認定セキュリティ - 専門知識
練習問題
AWS認定DevOpsエンジニア - プロフェッショナル
練習問題
AWS認定セキュリティ - 専門知識
練習問題
まとめ
3軸判断法(予防的制御レベル×自動化要件×規模要件)をマスターすることで、どんな複雑な要件でも確実に最適なソリューションを選択できます。
特定操作の
マルチアカウント統合管理、
特定操作の禁止やコンプライアンス強制が必要な場合はSCP、統合的なマルチアカウント管理や自動化が必要な場合はControl Towerが適している傾向があります。既存アカウント活用の場合は段階的アプローチも考慮しましょう。
理解度チェック
予防的制御レベル×自動化要件×規模要件の3軸判断法を使って、適切なソリューションを選択できるか?
問題文のキーワードから、SCPとControl Towerのどちらが適切か瞬時に判断できるか?