AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·KO·업데이트됨 4 Aug 2026
다른 회사를 인수한 후 AWS Organizations에 새 OU로 추가했습니다. DevOps 엔지니어는 새 OU가 t3.small EC2 인스턴스만 시작할 수 있고 US 리전에서만 인스턴스를 시작할 수 있도록 해야 합니다. 어떤 SCP 구성이 이러한 제약 조건을 적용합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: ec2:InstanceType이 t3.small과 같지 않을 때 ec2:RunInstances를 거부하는 SCP 문을 추가합니다. aws:RequestedRegion이 us-* 패턴과 같지 않을 때 ec2:RunInstances를 거부하는 다른 SCP 문을 추가합니다..
이것이 정답인 이유
정답은 SCP(서비스 제어 정책)의 Deny 효과를 사용하여 특정 조건을 충족하지 않는 작업을 명시적으로 금지하는 것입니다. 첫 번째 문장은 ec2:InstanceType이 t3.small이 아닐 때 ec2:RunInstances를 거부하여 다른 인스턴스 유형의 시작을 방지합니다. 두 번째 문장은 aws:RequestedRegion이 us- 패턴과 일치하지 않을 때 ec2:RunInstances를 거부하여 US 리전 외부에서의 인스턴스 시작을 제한합니다.
오답은 다음과 같은 이유로 올바르지 않습니다.
Allow 문은 명시적 Deny보다 우선 순위가 낮으므로, 다른 정책에서 허용하는 경우 제한을 적용하지 못할 수 있습니다. SCP는 기본적으로 모든 작업을 허용하므로, 제한을 적용하려면 Deny를 사용해야 합니다.
ec2:InstanceType이 t3.small과 같을 때 Deny하거나 Allow하는 것은 t3.small 인스턴스 시작을 허용하려는 목표와 반대됩니다.