한 회사에서 AWS Organizations를 사용하여 인사, 재무, 소프트웨어 개발 및 프로덕션을 위한 여러 AWS 계정을 관리합니다. 모든 개발자는 소프트웨어 개발 계정에 있습니다. 일부 개발자는 승인되지 않은 소프트웨어로 Amazon EC2 인스턴스를 시작했습니다. 회사는 개발자가 승인된 애플리케이션으로만, 그리고 소프트웨어 개발 계정에서만 EC2 인스턴스를 시작할 수 있도록 해야 합니다. 어떤 솔루션이 이러한 요구 사항을 충족할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 승인된 소프트웨어만 포함된 AMI가 있는 EC2 제품을 포함하는 AWS Service Catalog 포트폴리오를 사용합니다. 개발자에게 이 Service Catalog 포트폴리오에만 액세스 권한을 부여하여 소프트웨어 개발 계정에서 제품을 시작할 수 있도록 합니다..
이것이 정답인 이유
AWS Service Catalog는 승인된 AWS 리소스(이 경우 승인된 소프트웨어가 포함된 AMI가 있는 EC2 인스턴스)를 포함하는 제품을 생성하고 관리하는 데 사용됩니다. 개발자에게 이 Service Catalog 포트폴리오에만 액세스 권한을 부여하면, 그들은 승인된 소프트웨어 개발 계정 내에서만 정의된 제품을 시작할 수 있습니다.
다른 옵션들은 다음과 같은 이유로 적합하지 않습니다.
CloudFormation 템플릿은 개발자가 여전히 승인되지 않은 AMI를 지정할 수 있는 유연성을 제공할 수 있습니다.
EventBridge 및 Systems Manager는 인스턴스 시작 후 소프트웨어를 설치하지만, 승인되지 않은 인스턴스 시작 자체를 방지하지는 못합니다.
관리 계정에서 AMI를 생성하고 CloudFormation StackSets를 사용하는 것은 복잡하며, 개발자에게 관리 계정에서 스택 세트를 시작할 권한을 부여하는 것은 보안 모범 사례가 아닙니다.