한 AWS 계정의 보안 감사 애플리케이션이 IAM 역할을 맡아 동일한 AWS Organization 내 다른 계정에 액세스합니다. 보안 감사 결과, 감사 대상 멤버 계정의 사용자가 감사 애플리케이션의 IAM 역할을 수정하거나 삭제할 수 있는 것으로 나타났습니다. 회사는 신뢰할 수 있는 관리자 IAM 역할을 제외한 누구도 감사 역할을 변경하지 못하도록 해야 합니다. 이 요구 사항을 충족하는 접근 방식은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 감사 애플리케이션의 IAM 역할 수정을 거부하고, 신뢰할 수 있는 관리자 IAM 역할이 변경할 수 있도록 허용하는 조건을 포함하는 조직 SCP를 생성합니다. SCP를 조직 루트에 연결합니다..
이것이 정답인 이유
정답은 조직 SCP를 생성하여 감사 애플리케이션의 IAM 역할 수정을 거부하고, 신뢰할 수 있는 관리자 IAM 역할만 변경할 수 있도록 예외 조건을 포함하는 것입니다. SCP는 조직 루트에 연결되어 모든 멤버 계정에 적용되므로, 감사 대상 계정의 사용자가 감사 역할을 수정하거나 삭제하는 것을 효과적으로 방지합니다. SCP는 조직 전체의 권한을 중앙에서 제어하는 강력한 수단입니다. 오답 설명: 두 번째 옵션은 SCP를 IAM 서비스에 연결한다고 언급하는데, SCP는 조직 단위(OU) 또는 루트에 연결됩니다. 또한, SCP는 명시적 거부를 통해 권한을 제한하며, 특정 주체에게 권한을 부여하는 데 사용되지 않습니다. 세 번째 및 네 번째 옵션은 IAM 권한 경계를 사용한다고 제안합니다. 권한 경계는 특정 IAM 엔터티(사용자/역할)가 가질 수 있는 최대 권한을 설정하지만, 다른 사용자가 해당 엔터티를 수정하는 것을 직접적으로 제어하지 않습니다. 또한, 권한 경계는 계정 수준에서 작동하며 조직 전체에 걸쳐 일관된 제어를 제공하기 어렵습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음