한 회사에서 AWS Organizations를 사용하여 계정을 관리하고 있으며, 외부 계정과 리소스 공유를 방지하는 SCP가 루트에 있습니다. 마케팅 팀의 AWS 계정은 외부 계정과 리소스를 공유할 수 있어야 하지만, 다른 모든 계정은 제한된 상태를 유지해야 합니다. 모든 계정은 동일한 OU에 있습니다. 다음 중 이러한 요구 사항을 충족하는 솔루션은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 기존 SCP를 편집하여 마케팅 팀 계정을 제한에서 제외하는 Condition을 추가합니다..
이것이 정답인 이유
정답은 기존 SCP를 편집하여 마케팅 팀 계정을 제한에서 제외하는 Condition을 추가하는 것입니다. SCP는 상속되므로, 루트에 있는 SCP는 모든 하위 OU 및 계정에 적용됩니다. 특정 계정에 예외를 두려면 기존 SCP에 Condition을 사용하여 해당 계정을 제외하는 로직을 추가해야 합니다. 다른 옵션들은 적절하지 않습니다. 마케팅 팀 계정에 새 SCP를 생성해도 루트 SCP의 제한이 재정의되지 않습니다. SCP는 기본적으로 가장 제한적인 정책을 적용합니다. 기존 SCP에 Allow 문을 추가하는 것은 Condition을 사용하는 것보다 덜 유연하며, 명시적 거부(Deny)가 명시적 허용(Allow)보다 우선하므로 효과가 없을 수 있습니다. IAM permissions boundary는 IAM 사용자 및 역할에 대한 최대 권한을 설정하지만, SCP는 계정 수준에서 적용되는 조직 정책이므로 SCP의 제한을 우회할 수 없습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음