AWS 파트너(org1)가 다른 AWS 조직(org2)에 속한 고객 계정의 리소스에 API/CLI 액세스가 필요한 서비스를 구축하고 있습니다. 액세스는 최소 권한이며 프로그래밍 방식이어야 합니다. org1이 org2 리소스에 액세스하는 가장 안전한 방법은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 고객이 필요한 권한을 가진 IAM 역할을 생성하고 역할의 신뢰 정책에 외부 ID를 포함합니다. 그런 다음 파트너는 액세스를 요청할 때 역할의 ARN(및 외부 ID)을 사용합니다..
이것이 정답인 이유
가장 안전한 방법은 고객이 필요한 권한을 가진 IAM 역할을 생성하고 역할의 신뢰 정책에 외부 ID를 포함하는 것입니다. 파트너는 이 역할을 수임하여 고객 리소스에 액세스할 수 있습니다. 외부 ID는 혼동된 대리자(Confused Deputy) 문제로부터 보호하고, 파트너가 의도한 고객 계정에만 액세스하도록 보장합니다. 다른 옵션들은 보안상 취약합니다. 고객이 파트너에게 AWS 계정 액세스 키를 제공하는 것은 최고 권한을 부여하는 것이므로 최소 권한 원칙에 위배되며, 자격 증명 유출 시 심각한 보안 위험을 초래합니다. IAM 사용자 자격 증명을 공유하는 것도 마찬가지로 보안 위험이 크고, 자격 증명 관리가 어렵습니다. 외부 ID 없이 IAM 역할을 생성하는 것은 혼동된 대리자 문제에 취약하여 파트너가 의도하지 않은 다른 고객 계정에 액세스할 가능성을 만듭니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음