한 회사에서 AWS Organizations 조직 외부에 있는 IAM 보안 주체와 Amazon S3 객체가 공유되는 것을 방지해야 합니다. 이 회사는 이 요구 사항을 적용하기 위해 서비스 제어 정책(SCP)을 생성하고 있으며, 모든 버킷에서 S3 Block Public Access를 이미 활성화했습니다. 이 요구 사항을 충족하려면 SCP가 어떻게 해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: aws:ResourceOrgID에 대해 StringNotEquals를 사용하는 Condition과 함께 S3:*를 거부하고, 값을 ${aws:PrincipalOrgID}로 설정합니다..
이것이 정답인 이유
정답은 aws:ResourceOrgID에 대해 StringNotEquals를 사용하는 Condition과 함께 S3:를 거부하고, 값을 ${aws:PrincipalOrgID}로 설정하는 것입니다. 이 SCP는 S3 리소스의 조직 ID(aws:ResourceOrgID)가 요청을 수행하는 주체(Principal)의 조직 ID(aws:PrincipalOrgID)와 다를 경우 모든 S3 작업(S3:)을 명시적으로 거부합니다. 이는 조직 외부의 IAM 주체가 S3 객체에 접근하는 것을 효과적으로 차단합니다. 오답 설명: S3:PutAccountPublicAccessBlock을 거부하는 것은 S3 Block Public Access 설정을 변경하는 것을 막을 뿐, 조직 외부 공유를 직접적으로 방지하지 않습니다. S3:를 허용하는 정책은 기본적으로 모든 것을 허용하므로, 조직 외부 공유를 방지하는 목적에 부합하지 않습니다. SCP는 기본적으로 모든 것을 허용하므로 명시적 거부가 필요합니다. 특정 외부 IAM 주체의 ARN을 나열하는 것은 확장성이 떨어지며, 모든 잠재적인 외부 주체를 파악하고 관리하기 어렵습니다. 조직 ID를 사용하는 것이 더 포괄적이고 효율적입니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음