한 전자 상거래 회사가 AWS Control Tower 랜딩 존을 구축하고 있으며, AWS IAM Identity Center(AWS SSO)의 자격 증명 소스를 외부 SAML 2.0 IdP를 사용하도록 구성했습니다. DevOps 팀은 각 팀이 자신의 리소스만 생성하고 관리할 수 있도록 최소 권한(least-privilege) 권한 모델을 원합니다. 이러한 요구 사항을 충족하는 작업 조합은 무엇입니까? (세 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 권한 세트를 생성합니다. 필요한 권한을 부여하고 범위를 제한하기 위해 aws:PrincipalTag 조건 키를 사용하는 인라인 정책을 권한 세트에 연결합니다., 외부 IdP에 그룹을 생성하고, 해당 그룹에 사용자를 추가하고, IAM Identity Center에서 해당 그룹을 계정 및 권한 세트에 할당합니다., IAM Identity Center에서 액세스 제어를 위한 속성을 활성화하고, IdP의 속성을 키-값 쌍으로 매핑합니다..
이것이 정답인 이유
AWS Control Tower 환경에서 최소 권한 원칙을 구현하고 팀별 리소스 관리를 허용하려면, 먼저 외부 IdP에 그룹을 생성하고 사용자들을 해당 그룹에 추가해야 합니다. 이 그룹들은 IAM Identity Center와 동기화되어 계정 및 권한 세트에 할당될 수 있습니다. 다음으로, IAM Identity Center에서 속성 기반 액세스 제어(ABAC)를 활성화하고 IdP의 속성(예: 팀 이름)을 키-값 쌍으로 매핑합니다. 마지막으로, 필요한 권한을 부여하는 권한 세트를 생성하고, aws:PrincipalTag 조건 키를 사용하여 주체(사용자/그룹)의 태그와 리소스 태그를 비교함으로써 각 팀이 자신의 리소스에만 접근하도록 제한하는 인라인 정책을 연결합니다. 이 조합은 중앙 집중식 IdP 관리와 세분화된 AWS 권한 제어를 가능하게 합니다. 오답 설명: 첫 번째 옵션은 IAM 정책을 직접 생성하는 것이지만, IAM Identity Center의 권한 세트와 연동되지 않아 효과적인 중앙 관리가 어렵습니다. 네 번째 옵션은 그룹을 조직 단위에 할당하는 것이 아니라 계정 및 권한 세트에 할당해야 합니다. 다섯 번째 옵션은 사용자에게 직접 태그를 지정하는 것이 아니라, IdP의 속성을 IAM Identity Center로 매핑하는 것이 더 효율적인 ABAC 구현 방식입니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음