기존의 임시 비프로덕션 AWS 환경을 CloudFormation 템플릿으로 변환하고 있습니다. 이 환경에는 인스턴스 프로필을 통해 상위 계정의 역할을 맡을 수 있는 EC2 인스턴스가 포함되어 있습니다. CloudFormation 스택에서 역할을 다시 생성(동일한 역할 이름 사용)하고 하위 계정에 스택을 배포했습니다. 그 후 EC2 인스턴스가 권한 부족으로 인해 상위 계정의 역할을 맡을 수 없습니다. 이 문제를 해결하려면 어떻게 해야 합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 상위 계정에서 EC2 인스턴스가 맡아야 하는 역할의 신뢰 정책을 업데이트합니다. 기존 신뢰 문이 올바른 principal ARN에 대해 sts:AssumeRole을 허용하는지 확인하고 신뢰 정책을 저장합니다..
이것이 정답인 이유
EC2 인스턴스가 다른 계정의 역할을 맡으려면, 해당 역할의 신뢰 정책(Trust Policy)이 인스턴스가 실행되는 계정의 주체(Principal)에게 sts:AssumeRole 작업을 허용해야 합니다. CloudFormation으로 스택을 배포할 때 역할이 새로 생성되었으므로, 상위 계정의 역할 신뢰 정책이 하위 계정의 EC2 인스턴스 프로필 ARN을 신뢰하도록 명시적으로 업데이트해야 합니다. 다른 옵션들은 다음과 같은 이유로 올바르지 않습니다. 하위 계정의 루트 주체에 대한 sts:AssumeRole 허용은 과도한 권한을 부여하며, 특정 EC2 인스턴스 프로필에 대한 제어가 불가능합니다. CAPABILITYNAMEDIAM 또는 CAPABILITYIAM은 CloudFormation이 IAM 리소스를 생성할 때 필요한 기능 선언이며, 이미 생성된 역할의 신뢰 정책 문제를 해결하지 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음