AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·KO·업데이트됨 4 Aug 2026
개발팀은 AWS CloudFormation을 통해서만 모든 환경 변경을 수행해야 하며, 콘솔 또는 CLI를 통한 직접 편집은 허용되지 않습니다. 개발자는 현재 AdministratorAccess 관리형 정책이 있는 개발자 IAM 역할을 사용합니다. 배포를 위한 정책이 연결된 CloudFormationDeployment IAM 역할이 생성되었습니다. 회사는 CloudFormation만 CloudFormationDeployment 역할을 사용하고 개발자가 배포된 리소스를 수동으로 변경할 수 없도록 하려고 합니다. 다음 단계 조합 중 이를 강제하는 것은 무엇입니까? (세 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 개발자 역할에서 AdministratorAccess를 제거하고, 개발자 역할에 ReadOnlyAccess 관리형 정책을 연결하고, 스택 배포 시 CloudFormationDeployment 역할을 CloudFormation 서비스 역할로 사용하도록 개발자에게 지시합니다., CloudFormationDeployment 역할의 신뢰 정책을 업데이트하여 cloudformation.amazonaws.com 서비스 주체가 역할을 수임할 수 있도록 허용합니다(iam:AssumeRole)., CloudFormationDeployment 역할에 모든 리소스에 대해 cloudformation:*를 허용하는 IAM 정책을 연결하고, iam:PassedToService가 cloudformation.amazonaws.com과 같을 때 CloudFormationDeployment 역할 ARN에 대해 iam:PassRole을 허용하는 정책을 추가합니다..
이것이 정답인 이유
개발자 역할에서 AdministratorAccess를 제거하고 ReadOnlyAccess를 연결하면 개발자가 직접 리소스를 수정할 수 없게 됩니다. CloudFormationDeployment 역할을 CloudFormation 서비스 역할로 사용하도록 지시하면 CloudFormation이 이 역할을 사용하여 리소스를 배포하게 됩니다. CloudFormationDeployment 역할의 신뢰 정책을 업데이트하여 cloudformation.amazonaws.com 서비스 주체가 역할을 수임할 수 있도록 허용해야 CloudFormation이 이 역할을 사용할 수 있습니다. 마지막으로, CloudFormationDeployment 역할에 cloudformation: 권한을 부여하고, iam:PassRole 조건을 통해 CloudFormation 서비스가 이 역할을 전달할 수 있도록 허용하면 CloudFormation을 통한 배포만 가능해지며, 개발자의 직접적인 리소스 변경은 차단됩니다.
두 번째와 세 번째 오답은 CloudFormationDeployment 역할의 신뢰 정책을 잘못 구성하거나, 개발자가 수동으로 역할을 수임하도록 요구하여 의도된 제어를 벗어납니다.