한 회사에서 모든 인프라를 미국 리전 내에만 배포하도록 요구합니다. DevOps 엔지니어는 사용할 수 있는 리전을 제한하고, 정책 외부의 모든 활동에 대해 즉시 알림을 보내며, 새로운 비미국 리전에 대해 제어가 자동으로 적용되도록 해야 합니다. 이러한 요구 사항을 충족하는 작업 조합은 무엇입니까? (두 가지를 선택하세요.)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 비미국 리전의 모든 비글로벌 서비스에 대한 액세스를 거부하는 AWS Organizations Service Control Policy (SCP)를 생성하고 이를 조직 루트에 연결합니다., 모든 리전에 대해 AWS CloudTrail을 활성화하고 CloudWatch Logs로 로그를 전송합니다. CloudWatch Logs 지표 필터를 사용하여 비미국 리전의 모든 서비스 활동에 대해 경고를 트리거합니다..
이것이 정답인 이유
첫 번째 정답은 AWS Organizations SCP를 사용하여 비미국 리전의 서비스 사용을 금지하는 것입니다. SCP는 조직의 모든 계정에 적용되는 강력한 정책 제어 기능을 제공하며, 루트에 연결하면 모든 계정에 즉시 적용되어 정책 위반을 사전에 방지합니다. 두 번째 정답은 CloudTrail을 통해 모든 리전의 API 활동을 기록하고, CloudWatch Logs 지표 필터를 사용하여 비미국 리전에서의 활동을 감지하여 즉시 알림을 보내는 것입니다. 이는 SCP가 적용되기 전의 활동이나 SCP로 완전히 차단할 수 없는 특정 글로벌 서비스 활동에 대한 가시성과 사후 알림을 제공합니다. 오답: Lambda 함수를 배포하여 서비스 활동을 검색하는 것은 실시간이 아니며, SCP보다 복잡하고 관리 오버헤드가 큽니다. Amazon Inspector는 보안 취약점 및 규정 준수 검사에 사용되며, 리전 제한 및 활동 모니터링에는 적합하지 않습니다. aws:RequestedRegion 조건 키를 사용하는 SCP는 특정 리전으로의 액세스를 제한할 수 있지만, 이를 사용자, 그룹, 역할에 개별적으로 적용하는 것은 조직 루트에 적용하는 것보다 관리 복잡성이 높고, 새로운 계정에 대한 자동 적용이 어렵습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음