한 조직에서 AWS Organizations를 사용하고 있으며, EC2 인스턴스 생성을 승인된 AWS 리전으로만 제한해야 합니다. 관리자는 회사 내 누구도 허용되지 않은 리전에서 EC2 인스턴스를 시작하지 못하도록 해야 합니다. 모든 멤버 계정에 이 정책을 적용하는 가장 운영 효율적인 방법은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 승인되지 않은 리전의 ec2:RunInstances를 거부하는 서비스 제어 정책을 조직 루트에 생성하고 이를 루트에 연결합니다..
이것이 정답인 이유
조직 루트에 서비스 제어 정책(SCP)을 연결하면 모든 멤버 계정에 정책이 적용되어 승인되지 않은 리전에서 EC2 인스턴스 시작을 효과적으로 차단합니다. 이는 AWS Organizations의 핵심 기능으로, 중앙 집중식으로 거버넌스를 시행하는 가장 운영 효율적인 방법입니다. 다른 옵션들은 다음과 같은 이유로 비효율적이거나 불완전합니다. CloudTrail, EventBridge, Lambda를 사용하는 것은 사후 대응적이며, 인스턴스가 시작된 후에야 조치를 취하므로 운영 오버헤드가 크고 일관된 차단을 보장하기 어렵습니다. 각 계정의 IAM 그룹에 관리형 IAM 정책을 연결하는 것은 모든 계정과 그룹에 수동으로 정책을 적용해야 하므로 확장성이 떨어지고 누락될 가능성이 있습니다. IAM 권한 경계는 IAM 사용자에게 적용되지만, IAM 역할이나 다른 방법을 통한 인스턴스 시작을 막지 못할 수 있으며, 모든 사용자에게 수동으로 적용해야 하는 관리 부담이 있습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음