한 회사에서 두 개의 AWS 계정에 걸쳐 Amazon S3, Amazon EC2, AWS Key Management Service(AWS KMS)를 사용하는 배치 처리 시스템을 운영하고 있습니다. 계정 A는 계정 A의 KMS 키로 암호화된 입력 및 출력 객체용 S3 버킷을 호스팅합니다. 계정 B는 버킷 정책을 통해 S3 버킷에 액세스하는 EC2 인스턴스가 있는 VPC를 호스팅합니다. VPC에는 DNS 호스트 이름과 DNS 확인이 활성화되어 있습니다. 회사는 코드 변경 없이 시스템을 재설계하여 EC2 인스턴스에서 AWS API 호출이 인터넷을 통과하지 않도록 해야 합니다. 다음 단계 중 어떤 조합이 이러한 요구 사항을 충족합니까? (두 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 계정 B VPC에서 Amazon S3용 게이트웨이 VPC 엔드포인트를 생성합니다. 엔드포인트 정책을 구성하여 대상 S3 버킷에서 s3:GetObject, s3:ListBucket, s3:PutObject 및 s3:PutObjectAcl을 허용합니다., 계정 B VPC에서 AWS KMS용 인터페이스 VPC 엔드포인트를 생성합니다. 엔드포인트 정책을 구성하여 KMS 키에서 kms:Encrypt, kms:Decrypt 및 kms:GenerateDataKey를 허용합니다. 엔드포인트에 대해 Private DNS가 활성화되어 있는지 확인합니다..
이것이 정답인 이유
정답은 EC2 인스턴스에서 AWS API 호출이 인터넷을 통과하지 않도록 하는 요구 사항을 충족합니다. S3에 대한 게이트웨이 VPC 엔드포인트는 S3 트래픽이 인터넷을 거치지 않고 AWS 네트워크 내에서 유지되도록 합니다. KMS에 대한 인터페이스 VPC 엔드포인트는 KMS API 호출이 인터넷을 통과하지 않고 프라이빗하게 이루어지도록 합니다. Private DNS를 활성화하면 EC2 인스턴스가 퍼블릭 DNS 이름 대신 프라이빗 IP 주소를 통해 KMS 엔드포인트를 확인할 수 있습니다.
오답인 "Amazon S3용 인터페이스 VPC 엔드포인트"는 S3에 대한 인터페이스 엔드포인트가 S3 게이트웨이 엔드포인트와 달리 S3에 대한 프라이빗 연결을 제공하지 않으므로 잘못되었습니다. "Private DNS가 비활성화되어 있는지 확인합니다"는 프라이빗 DNS가 활성화되어야 프라이빗 IP를 통해 KMS 엔드포인트를 확인할 수 있으므로 잘못되었습니다. "S3 버킷 정책이 교차 계정 액세스를 위해 s3:PutObjectAcl을 허용하는지 확인합니다"는 엔드포인트 생성 및 구성에 대한 직접적인 해결책이 아니며, 이미 버킷 정책을 통해 액세스하고 있으므로 추가적인 단계입니다.