한 회사에서 AWS Organizations를 사용하고 CodeCommit에서 CloudFormation을 통해 모든 리소스(IAM 및 S3 정책 포함)를 배포합니다. 일부 계정의 개발자들이 최근 S3 버킷에 액세스할 수 없습니다. 버킷에는 정책이 연결되어 있습니다(여기에는 표시되지 않음). DevOps 엔지니어는 액세스 문제를 해결하기 위해 무엇을 해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 어떤 SCP도 개발자의 S3 버킷 액세스를 차단하지 않는지 확인하고, IAM 권한 경계가 개발자 IAM 사용자에게 액세스를 거부하지 않는지 확인합니다. CodeCommit 리포지토리에서 SCP 및 IAM 권한 경계에 필요한 변경 사항을 적용하고 CloudFormation을 통해 변경 사항을 재배포합니다..
이것이 정답인 이유
정답은 SCP(서비스 제어 정책)와 IAM 권한 경계가 개발자의 S3 버킷 액세스를 차단하지 않는지 확인하는 것입니다. AWS Organizations 환경에서 SCP는 계정의 최대 권한을 제한할 수 있으며, IAM 권한 경계는 IAM 엔티티에 할당될 수 있는 최대 권한을 제한합니다. 개발자가 S3에 액세스할 수 없는 경우, 이 두 가지가 가장 먼저 확인해야 할 잠재적 원인입니다. CodeCommit과 CloudFormation을 통해 모든 리소스가 배포되므로, 필요한 변경 사항은 CodeCommit 리포지토리에서 이루어져야 하며 CloudFormation을 통해 재배포되어야 합니다. 오답인 "S3 버킷 정책을 수정하고 버킷에 대한 S3 Block Public Access를 끕니다..."는 S3 Block Public Access를 끄는 것이 보안 위험을 초래할 수 있고, 문제의 근본 원인이 아닐 수 있으므로 올바르지 않습니다. "IAM 권한 경계가 개발자의 액세스를 거부하는지 확인하고, 필요에 따라 권한 경계를 업데이트하고, 영향을 받는 개발자 계정에서 AWS Config 레코더를 사용하여 차단 변경 사항을 되돌리고..."는 AWS Config 레코더를 사용하여 변경 사항을 되돌리는 것이 일반적인 해결책이 아니며, 문제의 근본 원인을 해결하지 못할 수 있습니다. "개발자 OU의 누구도 IAM 리소스를 수정하지 못하도록 하는 SCP(Service Control Policy)를 생성합니다..."는 개발자에게 필요한 S3 액세스를 더욱 제한할 수 있으므로 문제 해결에
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음