한 스타트업이 프라이빗 서브넷에서 Amazon Linux 2 EC2 인스턴스 플릿을 운영하고 있으며, 엔지니어들은 문제 해결을 위해 SSH에 의존하고 있습니다. VPC에는 프라이빗 및 퍼블릭 서브넷, NAT 게이트웨이, 온프레미스로의 Site-to-Site VPN이 있습니다. 현재 EC2 보안 그룹은 온프레미스 네트워크에서 직접 SSH를 허용합니다. 회사는 엔지니어가 실행하는 명령에 대한 더 강력한 SSH 제어 및 감사를 원합니다. 솔루션스 아키텍트는 어떤 접근 방식을 권장해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: AmazonSSMManagedInstanceCore 관리형 정책이 있는 IAM 역할을 생성하고 모든 EC2 인스턴스에 연결합니다. 인바운드 TCP 포트 22를 허용하는 모든 보안 그룹 규칙을 제거합니다. 엔지니어에게 Systems Manager Session Manager 플러그인을 설치하고 Systems Manager start-session을 사용하여 연결하도록 요구하여 세션이 감사되도록 합니다..
이것이 정답인 이유
정답은 Systems Manager Session Manager를 사용하는 것입니다. 이 방법은 SSH 포트를 열 필요 없이 인스턴스에 안전하게 액세스할 수 있게 해주며, 모든 세션 활동을 감사하고 기록할 수 있는 강력한 제어 기능을 제공합니다. AmazonSSMManagedInstanceCore 정책이 있는 IAM 역할을 인스턴스에 연결하면 Session Manager가 작동하는 데 필요한 권한이 부여됩니다. EC2 Instance Connect는 퍼블릭 IP가 있는 인스턴스에 주로 사용되며, 프라이빗 서브넷의 인스턴스에는 직접 적용하기 어렵습니다. 또한, Instance Connect는 명령 감사 기능을 기본적으로 제공하지 않습니다. 보안 그룹을 엔지니어 장치 IP로 제한하고 CloudWatch 에이전트를 설치하는 것은 감사 기능을 일부 제공하지만, SSH 포트를 계속 열어두므로 보안 위험이 존재하고, Session Manager만큼 강력한 중앙 집중식 제어 및 감사 기능을 제공하지 않습니다. AWS Config와 Firewall Manager를 사용하는 것은 보안 그룹 변경 사항을 추적하고 수정하는 데 유용하지만, SSH 자체의 보안 및 감사 문제를 해결하지는 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음