AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·KO·업데이트됨 4 Aug 2026
한 회사의 DevOps 팀은 AWS Organizations 조직 내에서 여러 AWS 계정을 관리합니다. 이들은 모든 Amazon EC2 인스턴스가 DevOps 팀이 승인한 AMI만 사용하도록 하고, 승인되지 않은 AMI에서 시작된 모든 인스턴스를 자동으로 수정해야 합니다. 개별 계정 관리자는 이 제한을 제거할 수 없어야 합니다. 이러한 요구 사항을 충족하는 솔루션은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: AWS Config를 조직 전체에 활성화합니다. 승인된 AMI 목록과 함께 approved-amis-by-id AWS Config 관리형 규칙을 사용하는 적합성 팩을 생성하고, 조직 전체에 적합성 팩을 배포하고, 비준수 EC2 인스턴스에 대해 AWS-StopEC2Instance Systems Manager Automation 런북을 실행하도록 규칙을 구성합니다..
이것이 정답인 이유
정답은 AWS Organizations의 AWS Config 적합성 팩을 사용하여 여러 계정에서 규정 준수 및 자동 수정을 중앙에서 관리하는 것입니다. 조직 전체에 AWS Config를 활성화하고 approved-amis-by-id 관리형 규칙이 포함된 적합성 팩을 배포하면 모든 계정에서 승인된 AMI만 사용하도록 강제할 수 있습니다. 비준수 인스턴스에 대해 AWS-StopEC2Instance Systems Manager Automation 런북을 실행하도록 규칙을 구성하면 자동 수정이 가능하며, 개별 계정 관리자는 조직 수준에서 적용된 이 제한을 재정의할 수 없습니다.
오답인 CloudFormation StackSets를 이용한 EventBridge 규칙 배포는 알림만 제공하고 자동 수정 기능이 없으며, 개별 계정 관리자가 규칙을 제거할 수 있습니다. Lambda 함수와 EventBridge 규칙을 각 계정에 배포하는 것 또한 알림만 제공하고 자동 수정 기능이 없으며, 중앙 집중식 관리가 어렵습니다. CloudFormation StackSets를 이용한 approved-amis-by-id 규칙 배포는 자동 수정이 가능하지만, 조직 전체의 중앙 집중식 관리가 아닌 각 계정에 배포하는 방식이므로 조직 전체의 일관된 적용 및 관리가 어렵습니다.