한 회사에서 DevOps 팀의 프로덕션 및 비프로덕션 워크로드에 여러 AWS 계정을 사용합니다. 이들은 DevOps 팀이 사용하지 않는 소수의 AWS 서비스에 대한 액세스를 중앙에서 제한하는 동시에 현재 사용 중인 서비스에 대한 액세스를 허용하고자 합니다. 이들은 이미 모든 계정을 AWS Organizations에 초대했습니다. 또한 계정 그룹을 함께 관리하고자 합니다. 솔루션스 아키텍트가 취해야 할 조치 조합은 무엇입니까? (세 가지를 선택하세요.)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 액세스를 제한할 서비스에 대해 거부 목록(명시적 거부) 전략을 채택합니다., IAM Access Advisor를 사용하여 보안 주체가 최근에 사용한 서비스를 검토합니다., 조직 단위(OU)를 생성하고 멤버 계정을 적절한 OU로 이동합니다..
이것이 정답인 이유
이 시나리오의 목표는 DevOps 팀이 사용하지 않는 특정 AWS 서비스에 대한 액세스를 중앙에서 제한하는 것입니다. 1. 조직 단위(OU)를 생성하고 멤버 계정을 적절한 OU로 이동합니다. OU를 사용하면 여러 계정에 정책을 적용하여 중앙 집중식 관리를 용이하게 할 수 있습니다. 이는 계정 그룹에 대한 정책을 관리하려는 요구 사항을 충족합니다. 2. 액세스를 제한할 서비스에 대해 거부 목록(명시적 거부) 전략을 채택합니다. SCP(서비스 제어 정책)에서 명시적 거부(Deny)는 특정 서비스에 대한 액세스를 효과적으로 제한하는 가장 강력한 방법입니다. 이는 DevOps 팀이 사용하지 않는 서비스에 대한 액세스를 제한하려는 목표와 일치합니다. 3. IAM Access Advisor를 사용하여 보안 주체가 최근에 사용한 서비스를 검토합니다. Access Advisor는 보안 주체가 마지막으로 특정 서비스에 액세스한 시기를 보여주므로, DevOps 팀이 실제로 사용하고 있는 서비스를 식별하고 사용하지 않는 서비스를 정확히 찾아내는 데 도움이 됩니다. AWS Trusted Advisor는 비용 최적화, 보안, 성능, 내결함성 및 서비스 할당량에 대한 권장 사항을 제공하지만, 보안 주체가 최근에 사용한 서비스를 직접적으로 보여주지는 않습니다. 기본 FullAWSAccess SCP를 제거하는 것은 모든 서비스에 대한 액세스를 거부하여 광범위한 영향을 미치므로, 특정 서비스만 제한하려는 목표와 맞지 않습니다. DenyAWSAccess SCP는 기본적으로 존재하지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음