AmazonAmazon Solution Architect Professional SAP-C02 Certification·KO·업데이트됨 1 Aug 2026
한 조직에서 AWS Organizations를 사용하여 재무 및 마케팅을 위한 별도의 계정을 사용합니다. 재무팀의 데이터 처리 앱(재무 계정 내)은 Lambda를 사용하며 기밀 데이터를 DynamoDB 테이블에 저장합니다. 마케팅팀(다른 계정 내)은 해당 DynamoDB 테이블의 특정 속성에만 액세스할 수 있어야 합니다. 솔루션스 아키텍트는 마케팅팀에 필요한 제한된 액세스를 어떻게 제공해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 재무 계정에서 특정 DynamoDB 속성에 대한 세분화된 액세스 권한을 부여하는 IAM 정책 조건을 포함하는 IAM 역할을 생성합니다. 마케팅 계정이 해당 역할을 수임할 수 있도록 신뢰를 설정합니다. 마케팅 계정에서 재무 계정 역할을 수임할 수 있는 IAM 역할을 생성합니다..
이것이 정답인 이유
정답은 교차 계정 IAM 역할을 사용하여 DynamoDB 테이블의 특정 속성에 대한 세분화된 액세스를 제공하는 것입니다. 재무 계정에서 DynamoDB의 특정 속성에 대한 읽기 권한을 부여하는 IAM 정책이 연결된 IAM 역할을 생성하고, 이 역할의 신뢰 정책에 마케팅 계정을 지정하여 마케팅 계정이 이 역할을 수임할 수 있도록 합니다. 마케팅 계정에서는 이 역할을 수임할 수 있는 IAM 역할을 생성하여 액세스를 허용합니다.
오답 설명:
SCP는 권한을 제한하는 데 사용되지만, 세분화된 속성 수준 액세스를 부여하는 데는 적합하지 않습니다.
리소스 기반 정책은 특정 속성에 대한 세분화된 액세스를 제공할 수 있지만, 교차 계정 액세스를 위한 신뢰 관계 설정이 명확하지 않습니다.
IAM 권한 경계는 역할이 가질 수 있는 최대 권한을 설정하지만, 특정 속성에 대한 세분화된 액세스를 직접 부여하지는 않습니다.