問題文
ある企業は AWS Organizations 配下の30アカウントで業務システムを動かしている。移行してきた業務システムの多くが Windows の認証基盤に依存しており、現在は各アカウントが個別にディレクトリを構築している。運用チームは重複した構築と、アカウントごとに利用者の情報がずれる問題に困っている。認証基盤を1か所で提供し、各アカウントの Amazon EC2 インスタンスをそこへ参加させたい。最も運用のオーバーヘッドが小さい構成はどれか。
選択肢
- 共有サービス用のアカウントにディレクトリを作り、各アカウントの担当者がそのアカウントのロールを引き受けてインスタンスの参加を代行する
- 各アカウントに AWS Managed Microsoft AD を作成し、共有サービス用のディレクトリと信頼の関係を結んで、利用者の情報は共有サービス用のディレクトリで一元的に管理する形にする。ネットワークの到達性は共有した Transit Gateway で確保し、各アカウントのインスタンスは自分のアカウントのディレクトリへ参加させる
- 各アカウントに Simple AD を作成し、利用者の情報を共有サービス用のディレクトリから定期的に同期する運用にして、インスタンスは自分のアカウントの Simple AD へ参加させる
- 共有サービス用のアカウントに AWS Managed Microsoft AD を1つ作成し、ディレクトリの共有で組織内の各アカウントへ共有する。ネットワークの到達性は共有した Transit Gateway で確保し、各アカウントは共有されたディレクトリへ Amazon EC2 インスタンスを参加させる