AmazonAmazon Solution Architect Professional SAP-C02 Certification·KO·업데이트됨 1 Aug 2026
한 조직에서 VPC에서 호스팅되는 내부 애플리케이션에 여러 AWS 계정을 사용합니다. 보안 팀은 내부 IP CIDR 범위의 중앙 허용 목록을 유지 관리하며, 현재 허용 목록이 변경될 때 다른 계정 소유자에게 알립니다. 각 계정의 개발자는 CIDR 범위를 보안 그룹에 추가합니다. 솔루션스 아키텍트는 운영 오버헤드를 최소화하면서 모든 계정에 공통 CIDR 범위를 배포해야 합니다. 이 요구 사항을 충족하는 접근 방식은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 보안 팀 계정에 고객 관리형 접두사 목록을 생성하고, 모든 내부 CIDR 범위로 채웁니다. AWS Resource Access Manager(AWS RAM)를 사용하여 해당 접두사 목록을 조직과 공유하고, 계정 소유자에게 보안 그룹에서 공유 접두사 목록 ID를 허용하도록 알립니다..
이것이 정답인 이유
이 접근 방식은 운영 오버헤드를 최소화하면서 중앙 집중식으로 CIDR 범위를 관리하고 배포하는 가장 효율적인 방법입니다. 보안 팀 계정에서 고객 관리형 접두사 목록을 생성하고 AWS RAM을 통해 조직과 공유하면, 보안 팀은 한 곳에서 CIDR 범위를 업데이트할 수 있습니다. 다른 계정 소유자는 보안 그룹에서 공유된 접두사 목록 ID를 참조하기만 하면 되므로, 변경 사항이 자동으로 전파됩니다.
다른 옵션들은 다음과 같은 이유로 적합하지 않습니다.
SNS 및 Lambda를 사용하는 방법은 각 계정에 Lambda를 배포하고 관리해야 하므로 오버헤드가 더 큽니다.
각 계정에 수동으로 접두사 목록을 생성하는 것은 현재의 문제점인 수동 업데이트 및 통지 부담을 해결하지 못합니다.
IAM 역할을 사용하여 Lambda가 보안 그룹을 업데이트하는 방법은 각 계정에 대한 권한 관리와 Lambda 배포 및 유지보수 측면에서 복잡성이 증가합니다.