AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·KO·업데이트됨 4 Aug 2026
개발자가 프로덕션 EC2 인스턴스에 Elastic IP를 연결하는 것을 방지하고, 프로덕션 인스턴스에 Elastic IP가 연결될 경우 보안 팀에 알림이 가도록 하려면 어떻게 해야 합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 개발자 IAM 그룹에 associate-address 권한을 거부하는 IAM 정책을 연결합니다. 프로덕션으로 태그된 인스턴스에 Elastic IP가 연결되어 있는지 확인하고 보안 팀에 알리는 사용자 지정 AWS Config 규칙을 생성합니다..
이것이 정답인 이유
이 솔루션은 두 가지 주요 요구 사항을 모두 충족합니다. 첫째, 개발자 IAM 그룹에 ec2:AssociateAddress 권한을 명시적으로 거부하는 IAM 정책을 적용하여 개발자가 프로덕션 EC2 인스턴스에 Elastic IP를 연결하는 것을 방지합니다. 이는 최소 권한 원칙을 따릅니다. 둘째, 사용자 지정 AWS Config 규칙을 생성하여 프로덕션으로 태그된 인스턴스에 Elastic IP가 연결되어 있는지 지속적으로 모니터링합니다. 규칙이 위반을 감지하면 보안 팀에 알림을 보내 비정상적인 구성을 즉시 파악할 수 있도록 합니다.
다른 옵션들은 다음과 같은 이유로 적절하지 않습니다.
Amazon Athena를 사용하는 것은 실시간 방지 메커니즘이 아니며, 이미 발생한 사건을 사후 분석하는 데 더 적합합니다.
개발자 IAM 그룹에 권한이 없는지 확인하는 것만으로는 충분하지 않으며, 주기적인 Lambda 함수는 실시간 방지 및 즉각적인 알림에 부족할 수 있습니다.
EC2 인스턴스 IAM 역할에 associate-address 권한을 거부하는 AWS Config 규칙은 개발자의 행동을 직접적으로 제어하지 않으며, 인스턴스 역할은 일반적으로 애플리케이션에 대한 권한을 정의합니다.