솔루션스 아키텍트는 AWS Organizations에서 생성된 개발자 계정에 대한 보안 제어를 설계하고 있습니다. 개발자는 자신의 계정에 대한 루트 사용자 수준 액세스 권한을 갖지만, 아키텍트는 새 개발자 계정에 적용된 필수 AWS CloudTrail 구성을 수정할 수 없도록 해야 합니다. 이 요구 사항을 충족하는 작업은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: CloudTrail 변경을 금지하는 서비스 제어 정책(SCP)을 생성하고 이를 개발자 계정에 연결합니다..
이것이 정답인 이유
정답은 개발자 계정에 연결된 CloudTrail 변경을 금지하는 서비스 제어 정책(SCP)을 생성하는 것입니다. SCP는 AWS Organizations의 기능으로, 조직의 모든 계정에 대한 권한을 중앙에서 관리할 수 있습니다. SCP는 루트 사용자를 포함하여 계정의 모든 사용자 및 역할에 적용되므로, 개발자가 CloudTrail 구성을 수정하는 것을 효과적으로 방지할 수 있습니다. 오답 설명: IAM 정책을 루트 사용자에게 연결하는 것은 불가능합니다. 루트 사용자는 기본적으로 모든 권한을 가지며, IAM 정책은 IAM 사용자, 그룹 또는 역할에 연결됩니다. 개발자 계정 내에서 organization trails 옵션을 활성화하는 것은 CloudTrail 구성을 수정하는 것을 방지하지 못합니다. 이 옵션은 조직의 모든 계정에 대한 활동을 기록하는 트레일을 생성하지만, 개발자가 해당 트레일의 설정을 변경하는 것을 막지는 않습니다. CloudTrail용 서비스 연결 역할을 생성하는 것은 CloudTrail 변경을 금지하는 것과는 직접적인 관련이 없습니다. 서비스 연결 역할은 AWS 서비스가 사용자를 대신하여 다른 AWS 서비스에 액세스할 수 있도록 하는 사전 정의된 IAM 역할입니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음