조직은 VPC CIDR 및 비클라우드 하드웨어에 특정 IP 주소 범위를 위임합니다. 회사 IP 범위 외부의 보안 주체가 조직의 계정에서 AWS 작업을 수행하지 못하도록 해야 합니다. 이 요구 사항을 적용하는 방법은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 회사 IP 범위 외부의 소스 IP 주소에서 시작된 요청을 거부하는 서비스 제어 정책(SCP)을 생성하고 SCP를 조직 루트에 연결합니다..
이것이 정답인 이유
정답은 회사 IP 범위 외부의 소스 IP 주소에서 시작된 요청을 거부하는 서비스 제어 정책(SCP)을 생성하고 SCP를 조직 루트에 연결하는 것입니다. SCP는 AWS Organizations의 기능으로, 조직의 모든 계정에 대한 최대 권한을 중앙에서 관리할 수 있습니다. aws:SourceIp 조건 키를 사용하여 회사 IP 범위 외부의 요청을 명시적으로 거부하는 SCP를 생성하고 이를 조직 루트에 연결하면, 모든 계정에서 해당 정책이 적용되어 요구 사항을 충족할 수 있습니다. 오답 설명: AWS Firewall Manager와 Amazon Network Firewall은 네트워크 트래픽 필터링에 사용되지만, AWS API 호출 자체를 제어하는 데는 적합하지 않습니다. GuardDuty는 위협 탐지 서비스이며, IP 주소 기반의 접근 제어를 직접 적용하는 기능은 없습니다. 신뢰할 수 있는 IP 목록은 GuardDuty의 탐지 로직에 영향을 주지만, 접근 자체를 차단하지는 않습니다. "회사 IP 범위에서 시작된 요청만 허용하는 SCP"는 명시적 거부(Deny)가 아닌 명시적 허용(Allow) 정책이므로, 기본적으로 모든 요청이 거부될 수 있어 의도치 않은 서비스 중단을 초래할 수 있습니다. 명시적 거부 정책이 더 안전하고 정확합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음