개발자는 Lambda 함수와 해당 IAM 역할을 포함하는 인프라를 배포하기 위해 AWS CDK 배포 역할을 맡습니다. 보안 검토 결과 개발자와 CDK 배포 역할에 과도한 권한이 있고, CDK가 생성한 Lambda 역할의 권한이 너무 광범위하다는 사실이 밝혀졌습니다. 개발자는 추가 권한을 부여할 수 없어야 합니다. 운영 오버헤드가 가장 적으면서 요구 사항을 충족하는 접근 방식은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: CDK 애플리케이션에 필요한 최대 작업을 나열하는 IAM 권한 경계 정책을 생성합니다. 해당 권한 경계를 사용하도록 계정 CDK 부트스트래핑을 업데이트하고 정책을 사용하도록 CDK 애플리케이션 기본 권한 경계를 구성합니다..
이것이 정답인 이유
이 접근 방식은 IAM 권한 경계를 사용하여 CDK가 생성하는 역할의 최대 권한을 제한합니다. 권한 경계는 역할이 가질 수 있는 최대 권한을 설정하여, 개발자가 의도치 않게 또는 악의적으로 과도한 권한을 가진 역할을 배포하는 것을 방지합니다. 계정 CDK 부트스트래핑을 업데이트하고 CDK 애플리케이션의 기본 권한 경계를 구성하면, 모든 CDK 배포에 자동으로 적용되어 운영 오버헤드를 최소화하면서 일관된 보안을 유지할 수 있습니다. 다른 옵션들은 다음과 같은 이유로 적절하지 않습니다. SCP는 계정 수준에서 적용되므로, 특정 역할에 대한 세분화된 제어가 어렵고, 중앙에서 생성된 Lambda 역할은 개발자가 필요한 유연성을 제공하지 못할 수 있습니다. 개발자에게 권한 경계 이름을 참조하도록 지시하는 것은 수동적인 절차로, 오류 발생 가능성이 높고 일관성을 보장하기 어렵습니다. IAM Access Analyzer는 기존 권한을 검토하는 도구이지, 권한 생성을 사전에 제한하는 메커니즘이 아닙니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음