한 회사에서 AWS Organizations를 사용하고 있으며 약 1,000개의 계정을 추가할 계획입니다. 현재 중앙 보안 팀만 IAM 역할을 생성할 수 있습니다. 병목 현상을 줄이기 위해 애플리케이션 팀이 자체 IAM 역할을 프로비저닝해야 하지만, 역할은 범위가 제한되어야 하고 권한 에스컬레이션을 허용해서는 안 됩니다. 운영 오버헤드가 가장 적은 솔루션은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 역할에 대한 SCP 및 IAM permissions boundary를 생성합니다. SCP를 루트 OU에 연결하여 permissions boundary가 연결된 역할만 새 IAM 역할을 생성할 수 있도록 합니다..
이것이 정답인 이유
이 솔루션은 최소한의 운영 오버헤드로 보안을 강화합니다. IAM 권한 경계(permissions boundary)는 생성되는 모든 역할의 최대 권한을 제한하여 권한 에스컬레이션을 방지합니다. SCP(서비스 제어 정책)를 루트 OU에 연결하면 조직 전체에서 이 경계가 적용되도록 강제할 수 있습니다. 이를 통해 애플리케이션 팀은 자체 역할을 프로비저닝하면서도 중앙 보안 팀이 정의한 보안 가드레일 내에서 작업할 수 있습니다. 다른 옵션들은 다음과 같은 이유로 최적의 솔루션이 아닙니다. IAM 그룹 및 사용자 생성은 역할 프로비저닝 문제를 해결하지 못하며, 여전히 중앙 팀의 개입이 필요합니다. IAM 역할 생성을 팀 리더에게 위임하는 것은 보안 팀의 오버헤드를 줄이지만, 리더의 교육 및 분기별 검토는 여전히 수동적인 프로세스이며 오류 가능성이 있습니다. 각 AWS 계정을 자체 OU에 배치하고 SCP를 연결하는 것은 특정 서비스만 허용하지만, 역할 생성 자체에 대한 권한 에스컬레이션 문제를 해결하지 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음