외부 보안 감사에서 서버리스 앱의 많은 AWS Lambda 실행 역할에 과도하게 광범위한 IAM 정책(예: 전체 S3 및 DynamoDB 액세스)이 있음을 발견했습니다. 회사는 각 함수에 필요한 최소한의 권한만 부여하기를 원합니다. 솔루션스 아키텍트는 최소한의 노력으로 각 Lambda 함수에 필요한 정확한 권한을 결정해야 합니다. 아키텍트는 무엇을 해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 계정에 AWS CloudTrail을 활성화하고 IAM Access Analyzer를 사용하여 CloudTrail에 기록된 활동에서 IAM 정책을 생성합니다. 생성된 정책이 비즈니스 요구 사항을 충족하는지 확인하기 위해 검토합니다..
이것이 정답인 이유
정답은 AWS CloudTrail과 IAM Access Analyzer를 활용하는 것입니다. CloudTrail은 계정의 모든 API 활동을 기록하며, IAM Access Analyzer는 이 CloudTrail 로그를 분석하여 실제 사용된 권한을 기반으로 최소 권한 IAM 정책을 자동으로 생성할 수 있습니다. 이는 수동으로 정책을 작성하는 것보다 훨씬 효율적이며, 필요한 권한만 정확하게 부여하여 과도한 권한 문제를 해결합니다. 생성된 정책은 비즈니스 요구 사항에 맞게 검토하고 조정해야 합니다. 다른 옵션들은 다음과 같은 이유로 최적의 해결책이 아닙니다. Amazon CodeGuru는 코드 품질 및 성능 분석 도구이며, IAM 정책 생성에 직접적으로 사용되지 않습니다. CloudTrail 로그를 직접 파싱하는 스크립트를 작성하는 것은 시간과 노력이 많이 들며, Access Analyzer가 제공하는 자동화된 정책 생성 기능에 비해 비효율적입니다. Amazon EMR을 사용하여 CloudTrail 로그를 처리하는 것은 복잡하고 비용이 많이 들 수 있으며, Access Analyzer가 제공하는 간편한 정책 생성 기능을 대체하기 어렵습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음