AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·KO·업데이트됨 4 Aug 2026
환경은 모든 사용자에 대해 IAM Identity Center를 사용합니다. 보안 팀은 새 IAM 사용자의 자격 증명이 즉시 비활성화되고 알림을 받기를 원합니다. 어떤 단계 조합을 수행해야 합니까? (세 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: AWS CloudTrail에서 IAM CreateUser API 호출에 반응하는 Amazon EventBridge 규칙을 생성합니다., EventBridge 규칙의 대상으로 AWS Lambda 함수를 생성합니다. IAM 사용자와 연결된 모든 액세스 키를 비활성화하고 로그인 프로필을 삭제하도록 Lambda 함수를 구성합니다., EventBridge 규칙의 대상으로 Amazon Simple Notification Service (Amazon SNS) 주제를 생성합니다. 보안 팀의 그룹 이메일 주소를 주제에 구독시킵니다..
이것이 정답인 이유
새 IAM 사용자가 생성될 때 즉시 비활성화하고 알림을 받으려면, 먼저 AWS CloudTrail에서 IAM CreateUser API 호출을 감지하는 Amazon EventBridge 규칙을 생성해야 합니다. 이 규칙은 사용자 생성 이벤트를 트리거합니다. 다음으로, EventBridge 규칙의 대상으로 AWS Lambda 함수를 생성합니다. 이 Lambda 함수는 새 IAM 사용자와 연결된 모든 액세스 키를 비활성화하고 로그인 프로필을 삭제하여 자격 증명을 즉시 비활성화합니다. 마지막으로, 보안 팀에 알림을 보내기 위해 EventBridge 규칙의 또 다른 대상으로 Amazon SNS 주제를 생성하고, 보안 팀의 이메일 주소를 이 SNS 주제에 구독시켜 알림을 받도록 합니다.
오답 설명:
IAM GetLoginProfile API 호출은 사용자 로그인 프로필 생성 또는 조회와 관련이 있어 새 사용자 생성 시점의 자격 증명 비활성화에는 적합하지 않습니다.
Lambda 함수가 로그인 프로필만 삭제하고 액세스 키를 비활성화하지 않으면, 사용자는 여전히 액세스 키를 통해 AWS 리소스에 접근할 수 있습니다.
Amazon SQS 대기열은 메시지 큐 서비스이며 직접적인 알림 메커니즘이 아니므로 보안 팀에 이메일 알림을 보내는 데는 적합하지 않습니다.