한 회사에서 개발자들이 Amazon EC2, Amazon S3 및 Amazon DynamoDB만 사용하도록 제한하기 위해 AWS Organizations를 구현하고 있습니다. 개발자 계정은 전용 OU에 있습니다. 해당 서비스만 나열하는 SCP를 적용한 후에도 개발자 계정의 IAM 사용자는 SCP에 나열되지 않은 서비스를 계속 사용할 수 있습니다. 솔루션스 아키텍트는 개발자가 정책 범위 외의 서비스를 사용하지 못하도록 어떻게 해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 개발자 계정 OU에서 FullAWSAccess SCP를 제거합니다..
이것이 정답인 이유
AWS Organizations의 SCP(서비스 제어 정책)는 기본적으로 모든 서비스에 대한 액세스를 허용합니다. FullAWSAccess SCP가 OU에 연결되어 있으면, 이는 모든 AWS 서비스에 대한 액세스를 명시적으로 허용하므로, 특정 서비스만 허용하는 다른 SCP가 있더라도 FullAWSAccess SCP가 우선하여 모든 서비스 사용을 허용하게 됩니다. 따라서 개발자 계정 OU에서 FullAWSAccess SCP를 제거해야만, 개발자가 Amazon EC2, Amazon S3 및 Amazon DynamoDB 외의 서비스를 사용하지 못하도록 제한하는 SCP가 올바르게 적용됩니다. 다른 옵션들은 다음과 같은 이유로 올바르지 않습니다. 차단해야 하는 모든 AWS 서비스에 대해 명시적인 Deny 문을 생성하는 것은 비효율적이며, 새로운 서비스가 출시될 때마다 정책을 업데이트해야 하는 관리 부담이 있습니다. 모든 서비스를 명시적으로 Deny하도록 FullAWSAccess SCP를 수정하는 것은 FullAWSAccess SCP의 목적과 맞지 않으며, 특정 서비스만 허용하는 정책과 충돌할 수 있습니다. SCP 끝에 와일드카드를 사용하여 명시적인 Deny 문을 추가하는 것은 이미 FullAWSAccess SCP가 모든 서비스를 허용하고 있으므로 효과가 없습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음