보안 엔지니어가 특정 보안 주체만 Amazon S3 버킷에 객체를 넣을 수 있도록 ABAC를 구현하고 있습니다. 보안 주체는 이미 Amazon S3 액세스 권한을 가지고 있습니다. 버킷 정책은 객체의 Team 태그가 보안 주체의 Team 태그와 일치하는 경우에만 s3:PutObject를 허용해야 합니다. 테스트 중에 태그 값이 일치하지 않아도 보안 주체가 객체를 계속 넣을 수 있습니다. 태그 값이 다른데도 PutObject가 성공하는 이유를 설명하는 요인 조합은 무엇입니까? (두 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 보안 주체의 자격 증명 기반 정책이 조건 없이 버킷에 대한 s3:PutObject를 부여합니다., S3 버킷의 리소스 정책에 s3:PutObject에 대한 명시적인 Deny가 포함되어 있지 않습니다..
이것이 정답인 이유
보안 주체가 조건 없이 s3:PutObject를 허용하는 자격 증명 기반 정책을 가지고 있다면, 버킷 정책의 조건이 충족되지 않아도 PutObject 작업이 성공합니다. IAM 정책 평가 로직은 명시적 거부가 없는 한 허용을 우선시합니다. 또한, S3 버킷 정책에 s3:PutObject에 대한 명시적 거부가 없으면, 자격 증명 기반 정책의 허용이 우선 적용되어 태그 불일치에도 불구하고 객체 업로드가 가능합니다. 다른 옵션들은 다음과 같은 이유로 올바르지 않습니다: 자격 증명 기반 정책이 버킷 정책 조건을 재정의하는 것은 아닙니다. 두 정책 모두 평가됩니다. S3 버킷의 리소스 정책은 보안 주체에게 작업을 부여할 수 있습니다. 버킷 정책은 동일한 신뢰 영역에 있는 보안 주체에게도 적용됩니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음