리전별 API Gateway REST API가 사용자 지정 도메인을 사용하며 기본 엔드포인트가 비활성화되어 있습니다. 내부 팀에서 API를 호출하며, 회사는 클라이언트와 API 간의 추가 인증을 위해 상호 TLS(mTLS)를 추가하려고 합니다. 이 API에 mTLS를 구현하는 데 필요한 단계는 무엇입니까? (두 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: AWS Certificate Manager를 사용하여 프라이빗 CA(Certificate Authority)를 생성하고, 해당 프라이빗 CA에서 서명한 클라이언트 인증서를 발급합니다., 프라이빗 CA의 루트 인증서를 S3 버킷에 업로드하고, API Gateway mTLS를 구성하여 해당 프라이빗 CA 루트 인증서(S3에 저장됨)를 신뢰 저장소로 사용하도록 합니다..
이것이 정답인 이유
mTLS 구현을 위해서는 클라이언트 인증서 발급과 API Gateway가 해당 인증서를 신뢰하도록 구성하는 두 가지 주요 단계가 필요합니다. 첫 번째 정답은 AWS Certificate Manager(ACM) Private CA를 사용하여 클라이언트 인증서를 발급하는 방법을 설명합니다. 이는 내부 팀이 사용할 클라이언트 인증서를 안전하게 관리하고 발급하는 표준적이고 확장 가능한 방법입니다. 두 번째 정답은 발급된 클라이언트 인증서를 신뢰할 수 있도록 API Gateway를 구성하는 방법을 설명합니다. API Gateway는 클라이언트 인증서를 직접 신뢰하는 것이 아니라, 클라이언트 인증서를 서명한 프라이빗 CA의 루트 인증서를 신뢰 저장소로 사용합니다. 이 루트 인증서는 S3 버킷에 저장되어 API Gateway가 접근할 수 있도록 합니다. 오답인 "퍼블릭 CA에서 서명한 클라이언트 인증서를 획득하고 해당 클라이언트 인증서를 AWS Certificate Manager로 가져옵니다"는 내부 팀의 mTLS에 적합하지 않습니다. 퍼블릭 CA는 일반적으로 서버 인증서에 사용되며, 클라이언트 인증서 관리를 위해 ACM Private CA가 더 적합합니다. "발급된 클라이언트 인증서를 S3 버킷에 업로드하고, API Gateway mTLS를 구성하여 해당 S3 버킷의 클라이언트 인증서를 신뢰 저장소로 사용하도록 합니다"는 API Gateway가 개별 클라이언트 인증서를 신뢰 저장소로 사용하지 않으므로 틀렸습니다. API Gateway는 CA 루트 인증서를 신뢰합니다. "클라이언트 프라이빗 키를 S3 버킷에 업로드하고, API Gateway mTLS를 구성하여 S3에 저장된 프라이빗 키를 신뢰 저장소로 사용하도록 합니다"는 보안상 매우 위험하며, 프라이빗 키는 클라이언트 측에 안전하게 보관되어야 합니다. 또한, API Gateway는 프라이빗 키를 신뢰 저장소로 사용하지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음