한 회사에서 AWS Organizations(모든 기능 활성화)를 사용하고 ap-southeast-2 리전에서 EC2 워크로드를 실행합니다. SCP는 다른 리전에서의 리소스 생성을 방지합니다. 보안 정책에 따라 모든 저장 데이터는 암호화되어야 합니다. 감사 결과 직원들이 암호화되지 않은 EBS 볼륨을 생성한 것으로 나타났습니다. 회사는 ap-southeast-2 리전에서 IAM 또는 루트 사용자가 시작하는 모든 새 EC2 인스턴스가 암호화된 EBS 볼륨을 사용하도록 하면서, 볼륨을 생성하는 직원들에게 미치는 영향을 최소화하기를 원합니다. 이러한 요구 사항을 충족하는 단계 조합은 무엇입니까? (두 가지를 선택하세요.)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: SCP를 생성합니다. SCP를 루트 조직 단위(OU)에 연결합니다. ec2:Encrypted 조건이 false일 때 ec2:CreateVolume 작업을 거부하도록 SCP를 정의합니다., Organizations 관리 계정에서 Default EBS volume encryption 설정을 지정합니다..
이것이 정답인 이유
이 문제는 두 가지 주요 요구 사항을 해결해야 합니다. 첫째, 모든 새 EC2 인스턴스가 암호화된 EBS 볼륨을 사용하도록 강제해야 합니다. 이를 위해 Organizations 관리 계정에서 기본 EBS 볼륨 암호화 설정을 지정하면 ap-southeast-2 리전의 모든 새 EBS 볼륨이 자동으로 암호화됩니다. 둘째, 직원이 암호화되지 않은 EBS 볼륨을 명시적으로 생성하는 것을 방지해야 합니다. SCP(서비스 제어 정책)를 생성하여 루트 OU에 연결하고, ec2:Encrypted 조건이 false일 때 ec2:CreateVolume 작업을 거부하도록 정의하면 조직의 모든 계정에서 암호화되지 않은 볼륨 생성을 효과적으로 차단할 수 있습니다. IAM 권한 경계는 개별 IAM 주체에 적용되며 조직 전체에 걸쳐 일관된 제어를 제공하지 못하므로 이 시나리오에 적합하지 않습니다. 각 계정의 IAM 정책을 업데이트하는 것은 수동적이고 확장성이 떨어지며, 새로운 계정 생성 시 누락될 위험이 있습니다. Amazon EC2 콘솔에서 EBS 암호화 계정 속성을 선택하는 것은 개별 계정 수준에서만 적용되므로 조직 전체에 대한 중앙 집중식 제어 요구 사항을 충족하지 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음