한 회사에서 거버넌스를 위해 AWS Organizations 및 Control Tower를 사용하고, 다중 계정 VPC 연결을 위해 Transit Gateway를 사용합니다. 애플리케이션 팀은 애플리케이션 계정에 웹 앱(Lambda + RDS)을 배포했습니다. 별도의 DBA 계정에 있는 DBA는 데이터베이스를 중앙에서 관리하며, DBA 계정의 EC2 인스턴스를 사용하여 애플리케이션 계정의 RDS 인스턴스에 액세스합니다. 애플리케이션 팀은 애플리케이션 계정의 AWS Secrets Manager에 DB 자격 증명을 저장하고 현재 DBA와 수동으로 보안 정보를 공유하고 있습니다. 보안 정보는 애플리케이션 계정의 기본 AWS 관리형 Secrets Manager 키로 암호화됩니다. 수동으로 보안 정보를 공유하지 않고 DBA가 데이터베이스에 액세스할 수 있는 솔루션을 설계하세요.
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 애플리케이션 계정에서 DBA-Secret이라는 IAM 역할을 생성하고 보안 정보를 읽을 수 있는 권한을 부여합니다. DBA 계정에서 DBA-Admin이라는 IAM 역할을 생성하고 DBA-Admin이 애플리케이션 계정의 DBA-Secret 역할을 assume할 수 있도록 허용합니다. DBA-Admin 역할을 EC2 인스턴스에 연결하여 DBA가 DBA-Secret을 assume하고 보안 정보에 액세스할 수 있도록 합니다..
이것이 정답인 이유
정답은 애플리케이션 계정에서 DBA-Secret이라는 IAM 역할을 생성하고 보안 정보를 읽을 수 있는 권한을 부여하는 것입니다. DBA 계정에서 DBA-Admin이라는 IAM 역할을 생성하고 DBA-Admin이 애플리케이션 계정의 DBA-Secret 역할을 assume할 수 있도록 허용합니다. DBA-Admin 역할을 EC2 인스턴스에 연결하여 DBA가 DBA-Secret을 assume하고 보안 정보에 액세스할 수 있도록 합니다. 이 방법은 AWS IAM의 교차 계정 역할 위임 기능을 사용하여 보안 정보를 안전하게 공유하고, DBA가 필요한 권한만 획득하도록 합니다. 오답 분석: AWS Resource Access Manager (RAM)는 리소스 공유에 사용되지만, Secrets Manager 보안 정보 자체를 직접 공유하는 데는 적합하지 않습니다. 보안 정보는 IAM 역할을 통해 접근 권한을 관리하는 것이 일반적입니다. DBA 계정에서 IAM 역할을 생성하고 애플리케이션 계정의 보안 정보 및 KMS 키에 직접 접근 권한을 부여하는 것은 가능하지만, 애플리케이션 계정의 KMS 키 정책을 수정해야 하므로 관리 복잡성이 증가하고, Secrets Manager의 권한 모델과 잘 맞지 않습니다. Service Control Policy (SCP)는 AWS Organizations에서 계정의 최대 권한을 제한하는 데 사용되며, 특정 리소스에 대한 교차 계정 접근 권한을 부여하는 데 사용되지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음