여러 AWS 계정의 팀에서 AWS Organization 내 CodeCommit 리포지토리를 사용합니다. 개발자는 외부 IdP를 사용하여 IAM Identity Center를 통해 로그인하고 개발자 역할을 맡아 Git을 사용합니다. 보안 검토 결과 개발자가 모든 리포지토리의 main 브랜치를 수정할 수 있는 것으로 나타났습니다. 각 팀이 소유한 리포지토리의 main 브랜치만 수정하도록 제한해야 합니다. 이를 적용하려면 어떤 단계를 조합해야 합니까? (3개 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: SAML 어설션을 업데이트하여 사용자의 팀 이름을 포함하고 IAM 역할 신뢰 정책을 수정하여 해당 팀 이름으로 access-team 세션 태그를 추가합니다., 각 CodeCommit 리포지토리에 리포지토리 소유 팀 이름이 값인 access-team 태그를 태그합니다., main 브랜치 수정을 리포지토리 소유자로 제한하는 문을 포함하는 SCP를 계정에 연결합니다..
이것이 정답인 이유
이 문제를 해결하려면 세 가지 주요 단계를 조합해야 합니다. 첫째, 각 CodeCommit 리포지토리에 소유 팀의 이름을 값으로 하는 access-team 태그를 지정하여 리소스에 대한 팀 소유권 정보를 추가합니다. 둘째, SAML 어설션을 업데이트하여 사용자의 팀 이름을 포함하고, IAM 역할 신뢰 정책을 수정하여 해당 팀 이름으로 access-team 세션 태그를 추가합니다. 이렇게 하면 사용자가 역할을 맡을 때 팀 정보가 세션 태그로 전달됩니다. 셋째, main 브랜치 수정을 리포지토리 소유자로 제한하는 조건을 포함하는 서비스 제어 정책(SCP)을 계정에 연결합니다. 이 SCP는 aws:ResourceTag/access-team과 aws:PrincipalTag/access-team을 비교하여, 사용자의 팀 태그가 리포지토리의 팀 태그와 일치할 때만 main 브랜치 수정을 허용합니다. 다른 옵션들은 이 시나리오에 적합하지 않습니다. 승인 규칙 템플릿은 CodeCommit 풀 리퀘스트 병합을 제어하는 데 사용되지만, main 브랜치에 직접 푸시하는 것을 제한하지는 않습니다. IAM 권한 경계는 개별 IAM 주체에 대한 최대 권한을 설정하지만, 여러 계정에 걸쳐 리소스와 주체 간의 관계를 기반으로 접근을 제한하는 데는 SCP만큼 효과적이지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음