AmazonAmazon Solution Architect Professional SAP-C02 Certification·KO·업데이트됨 1 Aug 2026
여러 개발 팀이 공유 프로덕션 AWS 계정에 프로덕션 워크로드를 배포합니다. 최근 한 개발 팀의 구성원이 다른 팀에 속한 EC2 인스턴스를 종료했습니다. 개발자는 AWS Organizations를 통해 SAML 페더레이션을 사용하여 역할을 수임합니다. 개발자가 다른 팀에 속한 인스턴스를 관리하지 못하도록 하면서도 자신의 인스턴스는 관리할 수 있도록 해야 합니다. 다음 전략 중 이러한 요구 사항을 충족하는 것은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: SAML 페더레이션 중에 DevelopmentUnit에 대한 속성을 AWS Security Token Service(AWS STS) 세션 태그로 전달합니다. 개발자가 수임한 IAM 역할에 대한 IAM 정책을 DevelopmentUnit 리소스 태그 및 aws:PrincipalTag/DevelopmentUnit에 대한 deny 작업과 StringNotEquals 조건으로 업데이트합니다..
이것이 정답인 이유
정답은 SAML 페더레이션 중에 DevelopmentUnit에 대한 속성을 AWS STS 세션 태그로 전달하고, 개발자가 수임한 IAM 역할에 대한 IAM 정책을 DevelopmentUnit 리소스 태그 및 aws:PrincipalTag/DevelopmentUnit에 대한 deny 작업과 StringNotEquals 조건으로 업데이트하는 것입니다. 이 방법은 개발자가 자신의 DevelopmentUnit 태그와 일치하지 않는 리소스에 대해 작업을 수행하는 것을 명시적으로 거부하여, 다른 팀의 인스턴스를 실수로 종료하는 것을 방지합니다.
다른 옵션들은 다음과 같은 이유로 적절하지 않습니다:
OU 및 SCP를 사용하는 첫 번째 옵션은 계정 수준에서 적용되므로, 동일한 계정 내에서 팀별로 세분화된 제어를 제공하기 어렵습니다.
SCP를 allow 작업과 StringEquals 조건으로 사용하는 세 번째 옵션은 기본적으로 모든 것을 거부하고 명시적으로 허용해야 하므로, 관리 복잡성이 증가하고 의도치 않은 접근을 허용할 수 있습니다.
IAM 정책에 allow 작업과 StringEquals 조건을 추가하는 네 번째 옵션은 명시적인 거부(deny)가 없기 때문에, 다른 팀의 리소스에 대한 접근을 효과적으로 막지 못할 수 있습니다.