회사의 기업 네트워크 IP 범위가 변경되었습니다. 여러 계정에 걸쳐 있는 10개의 S3 버킷은 프라이빗 기업 네트워크 범위로의 액세스를 제한합니다. 두 개의 OU(조직 단위)에 대한 액세스 권한을 취소해야 합니다. 버킷을 업데이트하고 두 OU에 대한 액세스 권한을 취소하려면 어떻게 해야 합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 각 S3 버킷의 리소스 기반 정책을 업데이트하여 새 IP 범위만 허용하고 S3 버킷에 대한 액세스를 거부하는 새 SCP를 생성합니다. 해당 SCP를 두 OU에 연결합니다..
이것이 정답인 이유
이 시나리오에는 두 가지 요구 사항이 있습니다. 첫째, S3 버킷에 대한 액세스를 새 회사 네트워크 IP 범위로 제한해야 합니다. 이는 각 S3 버킷의 리소스 기반 정책(버킷 정책)을 업데이트하여 새 IP 범위만 허용함으로써 달성할 수 있습니다. 둘째, 특정 두 OU의 액세스를 취소해야 합니다. SCP(서비스 제어 정책)는 AWS Organizations 내에서 최대 권한을 관리하는 효과적인 방법입니다. S3 버킷에 대한 액세스를 명시적으로 거부하는 SCP를 생성하고 이 SCP를 두 OU에 연결하면 해당 OU의 모든 계정이 S3에 액세스할 수 없게 됩니다. 다른 옵션들은 다음과 같은 이유로 올바르지 않습니다. "모든 S3 버킷에서 리소스 기반 정책을 업데이트하여 새 IP 범위만 허용합니다. 해당 S3 버킷에 대한 액세스를 거부하는 SCP를 생성하고 해당 SCP를 두 OU에 연결합니다." 이 옵션은 동일한 솔루션을 제시하지만, "모든 S3 버킷에서"라는 표현은 각 버킷에 개별적으로 적용되는 리소스 기반 정책의 특성을 정확히 반영하지 못할 수 있습니다. "새 IP 범위만 S3 버킷에 액세스하도록 허용하는 문이 있는 SCP를 생성하고 S3 버킷에 대한 액세스를 거부하는 두 번째 SCP를 생성합니다. 거부 SCP를 두 OU에 연결합니다." SCP는 리소스 기반 정책을 대체할 수 없으며, SCP만으로 특정 IP 범위에 대한 액세스를 허용하는 것은 복잡하며, 리소스 기반 정책이 더 적합합니다. "각 S3 버킷의 리소스 기반 정책을 업데이트하여 새 IP 범위만 허용하고 두 OU의 OrganizationAccountAccessRole에 권한 경계를 설정하여 S3 버킷에 대한 액세스를 거부합니다." 권한 경계는 IAM 엔티티에 부여될 수 있는 최대 권한을 설정하지만, 특정 리소스에 대한 액세스를 명시적으로 거부하거나 특정 OU에 일괄적으로 적용하는 데는 SCP만큼 효율적이지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음