한 회사에서 AWS Organizations 계정으로 애플리케이션을 실행하고 운영 지원을 외부 엔지니어에게 아웃소싱합니다. 이 회사는 보안을 손상시키지 않으면서 외부 엔지니어에게 AWS Management Console 액세스 권한과 프라이빗 서브넷에 있는 Amazon EC2 인스턴스(Amazon Linux)에 대한 운영 체제 액세스 권한을 부여해야 합니다. 다음 중 이러한 요구 사항을 가장 안전하게 충족하는 솔루션은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 모든 인스턴스에 AWS Systems Manager Agent(SSM Agent)가 설치되어 있는지 확인합니다. Systems Manager에 연결하는 데 필요한 정책이 포함된 인스턴스 프로파일을 할당합니다. AWS IAM Identity Center를 사용하여 외부 지원 엔지니어에게 콘솔 액세스 권한을 제공합니다. Systems Manager Session Manager를 사용하여 인스턴스 액세스 권한을 제공합니다..
이것이 정답인 이유
이 솔루션은 AWS IAM Identity Center를 사용하여 중앙 집중식으로 외부 엔지니어에게 콘솔 액세스를 제공하고, AWS Systems Manager Session Manager를 사용하여 프라이빗 서브넷의 EC2 인스턴스에 안전하게 접근합니다. Session Manager는 인바운드 포트를 열거나 SSH 키를 관리할 필요 없이 인스턴스에 대한 OS 수준 액세스를 제공하므로 보안이 강화됩니다. SSM Agent와 인스턴스 프로파일은 Session Manager가 작동하는 데 필수적입니다.
두 번째 옵션은 로컬 IAM 사용자를 사용하여 콘솔 액세스를 제공하므로 중앙 집중식 관리가 어렵고 보안이 취약합니다. 세 번째 옵션은 SSH를 사용하며, 외부 IP 주소 범위에서만 허용하더라도 인바운드 포트를 열어야 하고 SSH 키 관리가 필요하여 보안 위험이 높습니다. 네 번째 옵션은 배스천 호스트를 사용하지만, SSH 키 관리와 인바운드 포트 노출 문제가 여전히 존재하며 Session Manager보다 복잡하고 보안이 덜합니다.