한 회사에서 여러 계정을 관리하고 대량의 민감한 데이터를 처리하기 위해 AWS Organizations를 사용합니다. 데이터는 Amazon S3 및 Amazon DynamoDB에 저장되며, AWS Lambda 함수와 AWS Fargate의 Amazon EKS에 있는 컨테이너화된 서비스에서 액세스합니다. 이 회사는 모든 저장 데이터를 암호화하고 데이터 액세스에 대한 최소 권한을 적용해야 합니다. 이 회사는 고객 관리형 AWS KMS 키를 생성했습니다. 이러한 요구 사항을 충족하기 위해 회사가 다음에 수행해야 할 작업은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Amazon S3, DynamoDB, AWS Lambda 및 Amazon EKS에서 사용될 때만 kms:Decrypt를 허용하는 키 정책을 생성합니다. 해당 키로 암호화되지 않은 S3 버킷 및 DynamoDB 테이블의 생성을 거부하는 SCP를 생성합니다..
이것이 정답인 이유
정답은 AWS KMS 키 정책을 생성하여 Amazon S3, DynamoDB, AWS Lambda 및 Amazon EKS에서만 kms:Decrypt를 허용하고, 해당 키로 암호화되지 않은 S3 버킷 및 DynamoDB 테이블 생성을 거부하는 서비스 제어 정책(SCP)을 생성하는 것입니다. 이 접근 방식은 데이터에 액세스해야 하는 모든 서비스(S3, DynamoDB, Lambda, EKS)에 최소 권한 원칙을 적용하면서, 데이터가 항상 지정된 KMS 키로 암호화되도록 강제합니다. 다른 옵션들은 다음과 같은 이유로 적절하지 않습니다. S3 및 DynamoDB에 대해서만 kms:Decrypt를 허용하는 키 정책은 Lambda 및 EKS가 데이터를 해독하는 데 필요한 권한을 부여하지 않아 애플리케이션 작동을 방해합니다. kms:Decrypt를 거부하는 IAM 정책은 데이터 액세스를 완전히 차단하여 서비스가 작동할 수 없게 합니다. AWS Config 규칙은 경고만 할 뿐 강제적인 제어를 제공하지 않습니다. SCP 없이 AWS Config 규칙만 사용하는 옵션은 암호화되지 않은 리소스 생성을 방지하지 못하고, 단지 경고만 제공하여 보안 요구 사항을 완전히 충족하지 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음