한 회사에서 VPC 내의 Amazon EC2 인스턴스에 애플리케이션을 호스팅하고 각 고객을 위한 전용 Amazon S3 버킷을 생성합니다. 애플리케이션은 회사의 AWS 계정에 속한 S3 버킷에만 안전하게 액세스할 수 있어야 합니다. 운영 오버헤드가 가장 적은 솔루션은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: VPC에 연결된 Amazon S3용 게이트웨이 엔드포인트를 생성합니다. Deny 작업 및 다음 조건 키를 사용하여 IAM 인스턴스 프로파일 정책을 업데이트합니다..
이것이 정답인 이유
가장 운영 오버헤드가 적은 솔루션은 Amazon S3 게이트웨이 VPC 엔드포인트를 사용하는 것입니다. 이는 EC2 인스턴스가 인터넷 게이트웨이를 통하지 않고도 S3에 직접 비공개로 액세스할 수 있도록 합니다. IAM 인스턴스 프로파일 정책을 사용하여 특정 S3 버킷에 대한 액세스를 허용하고, Deny 작업과 aws:ResourceAccount 조건 키를 사용하여 회사 계정 외부의 S3 버킷에 대한 액세스를 명시적으로 거부함으로써 보안을 강화할 수 있습니다.
NAT Gateway는 인터넷을 통해 S3에 액세스해야 하므로 추가 비용과 관리 오버헤드가 발생하며, S3 게이트웨이 엔드포인트보다 보안이 취약할 수 있습니다. 버킷 정책은 특정 버킷에만 적용되므로, 인스턴스 프로파일 정책이 더 광범위한 제어를 제공합니다.