AmazonAmazon Solution Architect Professional SAP-C02 Certification·KO·업데이트됨 1 Aug 2026
한 기업에서 개발자들이 승인된 서드파티 소프트웨어를 AWS Marketplace의 Private Marketplace를 통해서만 구매하도록 하고자 합니다. 이 회사는 모든 기능이 활성화된 AWS Organizations를 사용하며, 각 OU에 조달 관리자를 위한 공유 서비스 계정을 가지고 있습니다. 조달 관리는 procurement-manager-role이라는 역할(조달 관리자가 맡을 수 있음)로 제한되어야 합니다. 다른 모든 IAM 사용자, 그룹, 역할 및 계정 관리자는 Private Marketplace 관리 액세스가 거부되어야 합니다. 이러한 요구 사항을 충족하는 가장 효율적인 아키텍처는 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 조직의 모든 공유 서비스 계정에 procurement-manager-role이라는 IAM 역할을 생성합니다. AWSPrivateMarketplaceAdminFullAccess 관리형 정책을 해당 역할에 연결합니다. procurement-manager-role이라는 역할을 제외한 모든 사람에게 Private Marketplace 관리를 거부하는 조직 루트 수준 SCP를 생성합니다. 조직의 모든 사람에게 procurement-manager-role이라는 IAM 역할을 생성하는 기능을 거부하는 다른 조직 루트 수준 SCP를 생성합니다..
이것이 정답인 이유
정답은 AWS Organizations의 SCP(서비스 제어 정책)를 사용하여 Private Marketplace 관리 액세스를 중앙에서 제어하는 가장 효율적인 방법을 제시합니다. 공유 서비스 계정에만 'procurement-manager-role'을 생성하고 'AWSPrivateMarketplaceAdminFullAccess' 정책을 연결함으로써, 조달 관리자만 필요한 권한을 갖도록 합니다. 루트 수준 SCP를 통해 이 역할 외의 모든 엔티티에 Private Marketplace 관리 권한을 명시적으로 거부하고, 동시에 이 역할을 생성하는 권한도 제한하여 보안을 강화합니다.
오답 1은 모든 계정에 역할을 생성하고 인라인 정책으로 거부하는 방식인데, 이는 관리 오버헤드가 크고 SCP만큼 중앙 집중적이지 않습니다. 오답 2는 AdministratorAccess를 연결하고 권한 경계를 사용하는데, 이는 과도한 권한을 부여하고 Private Marketplace 관리 권한을 직접적으로 제한하지 않습니다. 오답 4는 SCP를 모든 공유 서비스 계정에만 적용하여 다른 개발자 계정의 통제는 누락됩니다.