보안 엔지니어가 웹 서버와 MySQL 데이터베이스가 포함된 프로덕션 스택용 인프라를 프로비저닝하는 AWS CloudFormation 템플릿을 실행해야 합니다. 이 템플릿은 사전 프로덕션 환경에서 검증되었습니다. 프로덕션 실행은 최소 권한을 따르고 엔지니어의 IAM 계정과 CloudFormation 간의 직무 분리를 유지해야 합니다. 다음 접근 방식 중 이러한 요구 사항을 충족하는 것은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: IAM Access Analyzer 정책 생성을 사용하여 CloudFormation 템플릿이 스택을 배포하고 관리하도록 허용하는 정책을 생성합니다. 새 IAM 역할에 정책을 연결합니다. 엔지니어의 권한을 업데이트하여 새 역할에 대한 CloudFormation에 PassRole을 허용합니다..
이것이 정답인 이유
정답은 최소 권한 원칙을 준수하고 엔지니어의 IAM 계정과 CloudFormation 간의 직무 분리를 유지합니다. CloudFormation 스택을 배포하고 관리하는 데 필요한 정확한 권한을 가진 IAM 역할을 생성하는 것이 핵심입니다. PassRole 권한은 엔지니어가 CloudFormation이 해당 역할을 맡아 스택을 배포하도록 허용하지만, 엔지니어 자체는 해당 역할의 권한을 직접 갖지 않으므로 직무 분리가 달성됩니다. IAM Access Analyzer 정책 생성은 필요한 권한을 정확하게 식별하는 데 도움이 됩니다.
오답 1은 ec2: 및 rds:와 같은 와일드카드 권한을 부여하여 최소 권한 원칙을 위반합니다. 오답 2는 엔지니어에게 템플릿을 직접 실행할 수 있는 권한을 부여하여 직무 분리를 위반합니다. 오답 3은 ec2: 및 rds:와 같은 와일드카드 권한을 부여하여 최소 권한 원칙을 위반합니다.