한 조직에서 AWS Organizations를 사용하여 수백 개의 AWS 계정을 중앙에서 관리합니다. 제품 팀은 이제 계정에서 S3 Access Point를 생성하고 관리합니다. 모든 S3 Access Point는 VPC에서만 액세스할 수 있어야 합니다(인터넷 액세스 불가). 조직 전체에서 이 요구 사항을 적용하는 데 가장 운영 효율적인 방법은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: s3:AccessPointNetworkOrigin 조건 키가 VPC와 같지 않으면 s3:CreateAccessPoint를 거부하는 서비스 제어 정책(SCP)을 조직 루트에 생성합니다..
이것이 정답인 이유
조직 전체에 걸쳐 수백 개의 계정에 대한 일관된 정책을 적용하는 가장 운영 효율적인 방법은 AWS Organizations의 서비스 제어 정책(SCP)을 사용하는 것입니다. SCP는 조직의 모든 계정에 대한 최대 권한을 정의하여 중앙에서 제어할 수 있습니다. 이 경우, s3:AccessPointNetworkOrigin 조건 키가 VPC가 아닌 경우 s3:CreateAccessPoint 작업을 거부하는 SCP를 조직 루트에 적용하면 모든 계정에서 S3 Access Point가 VPC 내에서만 생성되도록 강제할 수 있습니다. S3 Access Point 리소스 정책은 개별 Access Point에 적용되므로 수백 개의 Access Point에 일일이 적용하기 어렵고, 생성 시점에 제어할 수 없습니다. AWS CloudFormation StackSets는 IAM 정책을 배포할 수 있지만, 이는 허용 정책이며 거부 정책을 통해 강력하게 제어하는 SCP보다 덜 효과적입니다. S3 버킷 정책은 S3 버킷에 대한 액세스를 제어하며, S3 Access Point 생성 자체를 제어하지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음