AmazonAmazon Solution Architect Professional SAP-C02 Certification·KO·업데이트됨 1 Aug 2026
현재 GitHub Actions의 회사 CI/CD 파이프라인은 IAM 사용자의 장기 보안 키를 사용하여 AWS를 호출합니다. 필요한 권한을 가진 기존 IAM 역할이 있습니다. 보안 팀은 이제 파이프라인에 장기 보안 키를 사용하는 것을 금지합니다. 운영 오버헤드가 가장 적으면서 요구 사항을 충족하는 단기 인증 방법은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: GitHub용 IAM에 IAM OpenID Connect(OIDC) 자격 증명 공급자를 생성합니다. GitHub OIDC IdP의 sts:AssumeRoleWithWebIdentity를 허용하는 신뢰 정책으로 새 IAM 역할을 생성합니다. 해당 역할을 맡도록 GitHub Actions 파이프라인을 업데이트합니다..
이것이 정답인 이유
정답은 GitHub Actions가 AWS 리소스에 안전하게 액세스할 수 있도록 OIDC(OpenID Connect)를 사용하는 것입니다. GitHub용 IAM에 OIDC 자격 증명 공급자를 생성하고, GitHub OIDC IdP의 sts:AssumeRoleWithWebIdentity를 허용하는 신뢰 정책으로 IAM 역할을 생성한 다음, GitHub Actions 파이프라인이 이 역할을 맡도록 업데이트하면 장기 보안 키 없이 단기 자격 증명을 사용할 수 있습니다. 이는 운영 오버헤드가 가장 적으면서도 보안 요구 사항을 충족합니다.
오답 설명:
IAM SAML 2.0은 웹 애플리케이션에 적합하지만, GitHub Actions와 같은 CI/CD 파이프라인에는 OIDC가 더 간편하고 직접적인 통합 방법을 제공합니다.
Amazon Cognito는 주로 모바일 및 웹 애플리케이션의 사용자 인증에 사용되며, CI/CD 파이프라인의 기계 대 기계 인증에는 OIDC가 더 적합합니다.
AWS Private Certificate Authority와 IAM Roles Anywhere는 온프레미스 서버나 EC2 인스턴스 외부의 워크로드에 대한 인증에 주로 사용되며, GitHub Actions와 같은 클라우드 기반 CI/CD 서비스에는 OIDC가 더 적절하고 간편한 솔루션입니다.