글로벌 기업이 AWS Control Tower를 사용하며, 애플리케이션 계정에 배포되는 CI/CD 파이프라인을 포함하는 중앙 집중식 DevOps 계정을 하나 가지고 있습니다. 중앙 집중식 DevOps 계정의 CodeBuild 프로젝트가 서비스 역할을 사용하여 애플리케이션 계정의 EKS 클러스터에 애플리케이션을 배포하려고 합니다. CodeBuild가 교차 계정 EKS 클러스터에 액세스하려고 할 때 Unauthorized 오류와 함께 배포가 실패합니다. 권한 부여 오류를 해결하려면 어떤 변경이 필요할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 애플리케이션 계정에서 배포 IAM 역할 신뢰 정책을 업데이트하여 중앙 집중식 DevOps 계정을 신뢰하도록(sts:AssumeRole 허용) 하고, 해당 역할에 EKS 클러스터에 필요한 권한을 부여하며, 클러스터 aws-auth ConfigMap에서 역할을 적절한 Kubernetes 시스템 권한에 매핑합니다..
이것이 정답인 이유
정답은 교차 계정 접근을 위한 표준적인 AWS IAM 역할 위임 패턴을 따릅니다. 애플리케이션 계정의 IAM 역할은 중앙 집중식 DevOps 계정의 CodeBuild 서비스 역할이 sts:AssumeRole을 통해 해당 역할을 맡을 수 있도록 신뢰 정책을 설정해야 합니다. 이 역할에는 EKS 클러스터에 배포하는 데 필요한 권한이 있어야 합니다. 마지막으로, EKS 클러스터의 aws-auth ConfigMap을 업데이트하여 이 IAM 역할을 적절한 Kubernetes RBAC(Role-Based Access Control) 권한에 매핑해야 EKS API 서버가 역할을 맡은 CodeBuild를 인증하고 권한을 부여할 수 있습니다. 오답 1은 DevOps 계정에서 애플리케이션 계정을 신뢰하도록 역할을 변경하는 것을 제안하지만, 이는 잘못된 방향입니다. DevOps 계정의 CodeBuild는 애플리케이션 계정의 리소스에 접근해야 하므로, 애플리케이션 계정이 DevOps 계정을 신뢰해야 합니다. 오답 2는 SAML을 언급하는데, 이는 사용자 인증에 주로 사용되며 서비스 간 역할 위임에는 적합하지 않습니다. 오답 3은 Control Tower 관리 계정을 신뢰하도록 제안하지만, 직접적인 배포 주체는 DevOps 계정의 CodeBuild이므로, 애플리케이션 계정은 DevOps 계정을 신뢰해야 합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음