한 조직에서 루트 OU와 자식 OU를 사용하여 AWS Organizations를 사용하고 있습니다. 루트 OU의 SCP는 모든 리소스에 대한 모든 작업을 허용합니다. 자식 OU의 SCP는 모든 DynamoDB 및 Lambda 작업을 허용하고 다른 모든 작업은 거부합니다. 자식 OU에는 vendor-data라는 계정이 있습니다. 해당 계정의 IAM 사용자는 AdministratorAccess IAM 정책을 가지고 있지만 EC2 인스턴스를 시작하려고 할 때 AccessDenied를 수신합니다. IAM 사용자가 vendor-data 계정에서 EC2 인스턴스를 시작할 수 있도록 어떤 변경을 해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 자식 OU SCP를 수정하여 모든 EC2 작업도 허용하도록 합니다..
이것이 정답인 이유
AWS Organizations의 SCP(서비스 제어 정책)는 계정에 적용되는 최대 권한을 정의합니다. 루트 OU의 SCP는 모든 작업을 허용하지만, 자식 OU의 SCP는 DynamoDB 및 Lambda 작업만 허용하고 다른 모든 작업을 거부합니다. SCP는 계정의 IAM 정책보다 우선하며, 가장 제한적인 정책이 적용됩니다. 따라서 vendor-data 계정의 IAM 사용자가 AdministratorAccess 정책을 가지고 있더라도, 자식 OU의 SCP가 EC2 작업을 명시적으로 거부하므로 EC2 인스턴스를 시작할 수 없습니다. EC2 인스턴스를 시작하려면 자식 OU의 SCP를 수정하여 EC2 작업을 허용해야 합니다. 다른 옵션들은 SCP의 제한을 해결하지 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음