회사는 DevOps 팀을 위해 AWS Organizations에 별도의 자식 계정을 생성할 것입니다. AWS CloudTrail은 모든 계정에서 활성화되어 있으며 감사 로그를 중앙 계정의 Amazon S3 버킷으로 전달합니다. 보안 엔지니어는 DevOps 팀 구성원이 이 구성을 수정하거나 비활성화하지 못하도록 해야 합니다. 이를 어떻게 강제해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 특정 CloudTrail 트레일에 대한 변경을 거부하는 서비스 제어 정책(SCP)을 생성하고 Organizations의 관련 조직 단위(OU) 또는 계정에 연결합니다..
이것이 정답인 이유
정답은 서비스 제어 정책(SCP)을 생성하여 CloudTrail 변경을 거부하고 이를 관련 OU 또는 계정에 연결하는 것입니다. SCP는 AWS Organizations의 관리 계정에서 설정할 수 있는 강력한 제어 기능으로, 조직 내 모든 계정에 적용되는 최대 권한을 정의합니다. 이를 통해 DevOps 팀 구성원이 CloudTrail 구성을 수정하거나 비활성화하는 것을 효과적으로 방지할 수 있습니다. 다른 옵션들은 다음과 같은 이유로 적절하지 않습니다. IAM 정책을 각 계정의 루트 사용자에게 연결하는 것은 루트 사용자가 정책을 제거할 수 있으므로 효과적이지 않습니다. S3 버킷 정책은 CloudTrail 구성 변경을 제어하지 않고 S3 버킷에 대한 접근만 제어합니다. IAM 그룹에 IAM 정책을 연결하는 것은 그룹에 속한 사용자에게만 적용되며, 다른 사용자나 루트 사용자가 변경하는 것을 막을 수 없습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음