AmazonAmazon Solution Architect Professional SAP-C02 Certification·KO·업데이트됨 1 Aug 2026
보안 감사에서 회사 계정의 수천 개의 EC2 인스턴스에 연결된 암호화되지 않은 Amazon EBS 볼륨이 여러 개 발견되었습니다. 회사 정책은 EBS 볼륨 암호화를 의무화합니다. 회사는 기존의 암호화되지 않은 볼륨을 암호화하고 개발 팀이 암호화되지 않은 볼륨을 생성하지 못하도록 자동화된 해결책이 필요합니다. 어떤 솔루션이 이러한 요구 사항을 충족합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 암호화되지 않은 EBS 볼륨을 감지하는 AWS Config 관리형 규칙을 구성합니다. 새 암호화된 EBS 볼륨을 생성하는 AWS Systems Manager Automation 런북을 연결하는 자동 수정 조치를 구성합니다. 새 EBS 볼륨을 항상 암호화하도록 EBS 암호화에 대한 AWS 계정 설정을 수정합니다..
이것이 정답인 이유
이 솔루션은 기존의 암호화되지 않은 볼륨을 암호화하고 향후 암호화되지 않은 볼륨 생성을 방지하는 두 가지 요구 사항을 모두 충족합니다. AWS Config 관리형 규칙과 Systems Manager Automation 런북을 사용한 자동 수정은 기존 암호화되지 않은 볼륨을 감지하고 암호화된 새 볼륨으로 교체합니다. EBS 암호화에 대한 AWS 계정 설정을 수정하면 계정 내에서 생성되는 모든 새 EBS 볼륨이 기본적으로 암호화되므로 개발 팀이 실수로 암호화되지 않은 볼륨을 생성하는 것을 방지할 수 있습니다.
다른 옵션들은 다음과 같은 이유로 불완전하거나 적절하지 않습니다.
첫 번째 옵션은 KMS 키 정책을 사용하여 암호화되지 않은 EBS 볼륨 생성을 거부하려고 하지만, KMS 키 정책은 EBS 볼륨 생성 자체를 제어하는 데 사용되지 않습니다.
두 번째 및 세 번째 옵션은 Systems Manager Fleet Manager를 사용하여 암호화되지 않은 볼륨을 나열하지만, Fleet Manager는 인스턴스 관리에 주로 사용되며 EBS 볼륨 감사에는 AWS Config가 더 적합합니다. 또한, 두 번째 옵션의 SCP는 조직 수준에서 적용되지만, 계정 내에서 기본 암호화를 강제하는 데는 EBS 암호화 설정이 더 직접적입니다.