AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·KO·업데이트됨 4 Aug 2026
하나의 OU를 가진 AWS Organization이 멤버 계정에서 EC2 인스턴스를 실행합니다. 회사는 각 EC2 인스턴스의 자격 증명이 해당 자격 증명이 발급된 특정 EC2 인스턴스에서만 사용될 수 있도록 해야 합니다. 어떤 SCP 구성이 이를 강제할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: aws:EC2InstanceSourceVPC와 aws:SourceVpc가 동일한지 확인하고, 동일하지 않으면 거부하는 SCP를 생성합니다. 또한 aws:EC2InstanceSourcePrivateIPv4와 aws:VpcSourceIp가 동일한지 확인하고, 동일하지 않으면 거부합니다. SCP를 OU에 적용합니다..
이것이 정답인 이유
정답은 EC2 인스턴스 자격 증명이 해당 인스턴스에서만 사용되도록 강제하는 가장 효과적인 방법을 제시합니다. aws:EC2InstanceSourceVPC는 자격 증명이 발급된 EC2 인스턴스의 VPC ID를 나타내고, aws:SourceVpc는 요청이 시작된 VPC ID를 나타냅니다. 이 둘이 일치해야 합니다. 마찬가지로 aws:EC2InstanceSourcePrivateIPv4는 발급된 인스턴스의 프라이빗 IP를, aws:VpcSourceIp는 요청의 소스 IP를 나타내며, 이 둘도 일치해야 합니다. 이 두 조건이 모두 충족되지 않으면 요청을 거부하여 자격 증명 도용을 방지합니다. SCP를 OU에 적용하면 해당 OU의 모든 계정에 일관된 정책이 적용됩니다.
다른 옵션들은 다음과 같은 이유로 올바르지 않습니다.
VPC CIDR 블록을 확인하는 것은 너무 광범위하여 특정 인스턴스에 대한 제한을 강제하지 못합니다.
허용 가능한 VPC 및 IP 주소를 열거하는 것은 관리 오버헤드가 크고 동적인 환경에 적합하지 않습니다.
aws:EC2InstanceSourceVPC와 aws:VpcSourceIp를 비교하거나 aws:EC2InstanceSourcePrivateIPv4와 aws:SourceVpc를 비교하는 것은 잘못된 속성 비교입니다.