보안 엔지니어가 AWS CLI와 함께 실행되는 스크립트에서 사용하는 IAM 역할에 연결된 광범위한 AWS 관리형 IAM 정책을 교체하고 있습니다. 현재 역할에는 AmazonEC2FullAccess, AmazonDynamoDBFullAccess 및 AmazonVPCFullAccess가 있습니다. 엔지니어는 가장 효율적인 방법으로 최소 권한 정책을 생성해야 합니다. 엔지니어는 무엇을 해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 관리 이벤트를 위한 AWS CloudTrail 트레일을 활성화합니다. 기존 관리형 정책으로 스크립트를 실행합니다. IAM Access Analyzer를 사용하여 기록된 액세스 활동을 기반으로 정책을 생성합니다. 역할의 관리형 정책을 생성된 정책으로 교체합니다..
이것이 정답인 이유
가장 효율적인 최소 권한 정책 생성 방법은 IAM Access Analyzer의 정책 생성 기능을 활용하는 것입니다. 이 기능은 CloudTrail 로그에 기록된 실제 액세스 활동을 기반으로 필요한 권한을 식별하여 정책을 생성합니다. 기존의 광범위한 관리형 정책으로 스크립트를 실행하여 CloudTrail에 모든 필요한 작업이 기록되도록 한 다음, Access Analyzer를 사용하여 이 활동을 분석하고 최소 권한 정책을 자동으로 생성할 수 있습니다. 다른 옵션들은 비효율적이거나 불완전합니다. 두 번째 옵션은 IAM Access Analyzer 역할 정책 생성기를 언급하지만, 이는 Access Analyzer의 '정책 생성' 기능과 다릅니다. Access Analyzer의 '정책 생성' 기능은 CloudTrail 이벤트를 기반으로 정책을 생성합니다. 세 번째 옵션의 IAM Access Analyzer 계정 분석기는 외부 엔터티와 공유되는 리소스를 식별하는 데 사용되며, 최소 권한 정책을 생성하는 데 적합하지 않습니다. 네 번째 옵션은 수동으로 CloudTrail 로그를 분석하고 권한 부여 실패를 반복적으로 수정해야 하므로 매우 비효율적이고 오류 발생 가능성이 높습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음