생성된 지 1년 미만인 계정이 AWS Organizations OU에 있습니다. 회사는 현재 해당 계정에서 사용 중인 서비스만 허용하는 Organizations 구조와 SCP를 원합니다. IAM Access Analyzer를 사용하여 활성 서비스를 결정할 것입니다. 이 요구 사항을 달성하기 위한 단계는 무엇입니다?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: IAM Access Analyzer가 식별한 서비스만 허용하는 SCP를 생성합니다. 새 OU를 생성하고, 계정을 해당 OU로 이동하고, 새 SCP를 OU에 연결하고, 기본 FullAWSAccess SCP를 해당 OU에서 분리합니다..
이것이 정답인 이유
이 접근 방식은 최소 권한 원칙을 따릅니다. IAM Access Analyzer로 현재 사용 중인 서비스를 식별한 후, 해당 서비스만 명시적으로 허용하는 SCP를 생성합니다. 새로운 OU를 만들고 계정을 이동하여 특정 정책을 적용할 범위를 제한합니다. 새 SCP를 OU에 연결하고 기본 FullAWSAccess SCP를 분리함으로써, 해당 OU 내의 계정은 정의된 허용 목록 서비스만 사용할 수 있게 됩니다. 다른 옵션들은 다음과 같은 이유로 적절하지 않습니다. 서비스를 거부하는 SCP는 관리하기 복잡하며, 새로운 서비스가 출시될 때마다 업데이트해야 하는 번거로움이 있습니다. 또한, 명시적 거부보다 명시적 허용이 보안상 더 강력합니다. SCP를 조직 루트에 연결하면 조직 내 모든 계정에 영향을 미치므로, 특정 계정에만 적용하려는 요구 사항에 부합하지 않습니다. SCP를 관리 계정에 연결하는 것은 OU에 연결하는 것과 달리 해당 OU 내의 모든 계정에 정책을 적용하는 효과적인 방법이 아닙니다. SCP는 OU 또는 개별 계정에 직접 연결되어야 합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음