한 연구팀이 AWS 계정의 리소스에 대한 모든 관리 권한을 필요로 하지만, IAM 사용자 생성은 금지되어야 합니다. 이 팀의 IAM Identity Center 권한 세트는 AdministratorAccess를 부여합니다. 연구팀 구성원이 IAM 사용자를 생성할 수 없도록 하려면 어떻게 해야 합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: iam:CreateUser를 거부하는 서비스 제어 정책(SCP)을 생성하고 해당 SCP를 연구팀의 AWS 계정에 연결합니다..
이것이 정답인 이유
정답은 서비스 제어 정책(SCP)을 생성하여 연구팀의 AWS 계정에 연결하는 것입니다. SCP는 조직의 모든 계정에 대한 권한을 중앙에서 관리하는 데 사용되는 AWS Organizations의 기능입니다. iam:CreateUser를 명시적으로 거부하는 SCP를 적용하면, 해당 계정의 어떤 IAM 사용자나 역할도 IAM 사용자를 생성할 수 없게 됩니다. 이는 IAM Identity Center 권한 세트가 AdministratorAccess를 부여하더라도 SCP가 상위 수준에서 적용되어 모든 권한을 재정의하기 때문입니다. 다른 옵션들은 다음과 같은 이유로 올바르지 않습니다. IAM 정책을 권한 세트에 연결하는 것은 해당 권한 세트에만 적용되며, 다른 관리자 권한을 가진 사용자가 여전히 IAM 사용자를 생성할 수 있습니다. 권한 경계는 IAM Identity Center 권한 세트와 함께 사용할 수 없습니다. 권한 경계는 IAM 사용자 또는 역할에 직접 연결됩니다. AWS Lambda를 사용하여 새로 생성된 IAM 사용자를 삭제하는 것은 사후 조치이며, IAM 사용자 생성을 사전에 방지하지 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음