한 조직에서 AWS Organizations를 사용하며, 루트 아래에 Research 및 DataOps라는 두 개의 OU가 있습니다. 규제 규칙에 따라 조직의 모든 리소스는 ap-northeast-1 리전에서만 생성되어야 합니다. 또한 DataOps OU 아래의 계정에서 시작된 EC2 인스턴스는 미리 정의된 인스턴스 유형 세트로 제한되어야 합니다. 이 솔루션은 운영 효율적이어야 하며 지속적인 유지 관리가 최소화되어야 합니다. 이러한 제약 조건을 적용하는 작업 조합은 무엇입니까? (두 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: aws:RequestedRegion 조건 키를 사용하여 ap-northeast-1을 제외한 모든 리전의 요청을 차단하는 서비스 제어 정책(SCP)을 생성합니다. 해당 SCP를 루트 OU에 연결합니다., ec2:InstanceType 조건 키를 사용하여 특정 EC2 인스턴스 유형만 허용하는 서비스 제어 정책(SCP)을 생성합니다. 해당 SCP를 DataOps OU에 연결합니다..
이것이 정답인 이유
첫 번째 정답은 aws:RequestedRegion 조건 키를 사용하여 ap-northeast-1을 제외한 모든 리전의 요청을 차단하는 서비스 제어 정책(SCP)을 생성하고 이를 루트 OU에 연결하는 것입니다. SCP는 조직 전체에 걸쳐 권한을 중앙에서 관리하고 제한하는 효과적인 방법입니다. 루트 OU에 연결하면 모든 하위 OU와 계정에 이 정책이 적용되어 모든 리소스가 ap-northeast-1에서만 생성되도록 보장합니다. 두 번째 정답은 ec2:InstanceType 조건 키를 사용하여 특정 EC2 인스턴스 유형만 허용하는 SCP를 생성하고 이를 DataOps OU에 연결하는 것입니다. 이렇게 하면 DataOps OU 내의 모든 계정에서 EC2 인스턴스 유형이 미리 정의된 세트로 제한됩니다. SCP는 IAM 정책보다 우선하며, 계정 수준에서 인라인 IAM 정책을 생성하는 것보다 중앙 집중식으로 관리하기에 더 효율적입니다. 다른 옵션들은 다음과 같은 이유로 올바르지 않습니다. DataOps OU 아래의 한 계정에 IAM 역할을 생성하고 인라인 IAM 정책을 연결하는 것은 해당 계정에만 적용되며, DataOps OU 내의 모든 계정에 적용되지 않으므로 관리 오버헤드가 큽니다. 루트 OU 아래의 모든 계정에 IAM 사용자를 생성하고 인라인 IAM 정책을 연결하는 것은 조직 전체에 걸쳐 모든 계정에 수동으로 정책을 적용해야 하므로 확장성이 떨어지고 유지 관리가 어렵습니다. ec2:Region 조건 키를 사용하여 SCP를 생성하는 것은 aws:RequestedRegion보다 덜 포괄적이며, 모든 서비스에 대한 리전 제한을 적용하기에 적합하지 않습니다. 또한, 모든 OU에 개별적으로 연결하는 것은 루트 OU에 연결하는 것보다 비효율적입니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음