한 팀에서 애플리케이션의 데이터베이스 암호를 AWS Secrets Manager에 저장합니다. 제한적이며 자주 변경되는 IAM 보안 주체만 해당 암호에 액세스할 수 있어야 합니다. 보안 엔지니어는 유연성과 확장성을 극대화하는 솔루션을 필요로 합니다. 어떤 접근 방식이 이러한 요구 사항을 충족할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 태그 기반 접근 방식 사용: 암호에 리소스 기반 정책을 연결하고, 암호와 IAM 보안 주체에 태그를 지정하고, aws:PrincipalTag 및 aws:ResourceTag 조건 키를 사용하여 액세스를 제어합니다..
이것이 정답인 이유
태그 기반 접근 방식은 유연성과 확장성을 극대화합니다. aws:PrincipalTag 및 aws:ResourceTag 조건 키를 사용하여 IAM 보안 주체와 Secrets Manager 암호에 동일한 태그를 지정함으로써, 암호에 대한 액세스를 동적으로 제어할 수 있습니다. 이는 새로운 보안 주체가 추가되거나 기존 보안 주체의 권한이 변경될 때 정책 자체를 수정할 필요 없이 태그만 업데이트하면 되므로 관리 오버헤드를 줄입니다.
역할 기반 접근 방식은 역할의 신뢰 정책을 자주 업데이트해야 하므로 관리 부담이 큽니다. 인터페이스 VPC 엔드포인트는 네트워크 액세스를 제어하지만, IAM 보안 주체별 액세스 제어 목록을 엔드포인트 정책에 직접 관리하는 것은 확장성이 떨어집니다. 기본 거부 접근 방식은 보안 주체를 추가하고 제거하는 수동 작업이 필요하여 비효율적입니다.