AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·KO·업데이트됨 4 Aug 2026
AWS Control Tower와 CloudFormation을 사용하여, 회사는 다중 계정 환경에서 CloudFormation으로 생성된 모든 S3 버킷이 AWS KMS 키로 암호화되도록 요구합니다. 이 요구 사항을 적용하는 접근 방식은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 다중 계정 환경에서 AWS Control Tower를 사용합니다. CloudFormation hook을 사용하여 모든 OU에 사전 예방적 AWS Control Tower 컨트롤을 구성하고 활성화합니다..
이것이 정답인 이유
정답은 AWS Control Tower의 CloudFormation 후크를 사용하여 모든 OU에 사전 예방적 컨트롤을 구성하고 활성화하는 것입니다. CloudFormation 후크는 리소스가 프로비저닝되기 전에 CloudFormation 템플릿을 검사하고 준수하지 않는 리소스 생성을 차단할 수 있습니다. 사전 예방적 컨트롤은 리소스가 생성되기 전에 정책을 적용하여 S3 버킷이 KMS 암호화를 사용하도록 보장합니다.
오답인 SCP는 S3 버킷 생성을 차단할 수 있지만, CloudFormation을 통해 생성되는 경우 버킷 자체의 속성을 직접 제어하기 어렵습니다. 탐지적 컨트롤은 리소스가 생성된 후에 비준수를 감지하므로 요구 사항을 "적용"하는 데 적합하지 않습니다. AWS Config 규칙은 사후 감사에 유용하지만, 리소스 생성을 사전에 차단하지는 못합니다.