한 회사에 비즈니스 유닛별로 분리된 계정으로 구성된 AWS Organizations 구조가 있습니다. 모든 AWS CloudTrail 로그는 최상위 계정의 Amazon S3 버킷에 중앙 집중화되어 있으며, IT 거버넌스 팀이 이 버킷에 액세스할 수 있습니다. 보안 엔지니어는 각 비즈니스 유닛 계정에 대해 최상위 계정에 IAM 역할을 생성하여 해당 유닛의 로그 접두사가 있는 버킷 객체에 대한 읽기 전용 액세스 권한을 부여했습니다. 각 비즈니스 유닛 계정에서 IAM 사용자가 CloudTrail 로그를 읽을 수 있도록 하려면 무엇을 해야 합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: IAM 사용자에게 최상위 계정에 생성된 역할을 수임할 수 있도록 허용하는 정책을 연결합니다. 역할의 ARN을 지정합니다..
이것이 정답인 이유
정답은 IAM 사용자에게 최상위 계정에 생성된 역할을 수임할 수 있도록 허용하는 정책을 연결하는 것입니다. 역할의 ARN을 지정합니다. 이는 AWS Organizations 환경에서 교차 계정 액세스를 위한 표준적이고 안전한 방법입니다. 비즈니스 유닛 계정의 IAM 사용자는 최상위 계정의 S3 버킷에 직접 액세스할 수 없으므로, 최상위 계정에서 생성된 IAM 역할을 수임하여 필요한 권한을 얻어야 합니다. 이 역할은 S3 버킷의 특정 로그 접두사에 대한 읽기 전용 액세스 권한을 가지고 있습니다. IAM 사용자에게 이 역할을 수임할 수 있는 권한을 부여하는 정책을 연결하면, 사용자는 역할을 수임하여 로그에 접근할 수 있습니다. 오답 설명: 최상위 계정에 권한을 부여하는 서비스 제어 정책(SCP)을 생성하는 것은 계정 전체에 대한 최대 권한을 설정하는 데 사용되며, 특정 IAM 사용자에게 권한을 부여하는 데 적합하지 않습니다. 비즈니스 유닛 계정의 루트 사용자를 사용하여 최상위 계정에 생성된 역할을 수임하는 것은 보안상 권장되지 않으며, 루트 사용자는 일상적인 작업에 사용해서는 안 됩니다. 최상위 계정의 IAM 역할 자격 증명을 비즈니스 유닛 계정의 IAM 사용자와 공유하는 것은 보안 위험이 매우 크며, 자격 증명 유출로 이어질 수 있습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음