AWS Organization에는 IAM 사용자를 생성할 수 있도록 허용하는 SCP가 루트에 있습니다. DevOps는 모든 수준의 권한을 가진 IAM 사용자를 생성할 수 있어야 하며, 다른 사용자가 IAM 사용자를 생성하는 것을 방지할 수 있어야 합니다. 개발자는 IAM 사용자를 생성할 수 있어야 하지만, 과도한 권한을 부여할 수 없어야 합니다. 개발자는 각 계정에 CreateAndManageUsers 역할을 가지고 있습니다. 이러한 요구 사항을 충족하는 단계 조합은 무엇입니까? (두 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 각 계정에 개발자가 새 IAM 사용자에게 부여할 수 있는 최대 권한을 정의하는 PermissionBoundaries라는 IAM 정책을 생성합니다., 각 계정에 개발자가 IAM 사용자를 생성하고, 개발자가 PermissionBoundaries 정책을 권한 경계로 지정하는 경우에만 새 IAM 사용자에게 정책을 연결할 수 있도록 허용하는 DeveloperBoundary라는 IAM 정책을 생성합니다. DeveloperBoundary를 각 계정의 CreateAndManageUsers 역할에 연결합니다..
이것이 정답인 이유
정답은 개발자가 새 IAM 사용자에게 부여할 수 있는 최대 권한을 정의하는 PermissionBoundaries IAM 정책을 생성하고, 개발자가 IAM 사용자를 생성하고 PermissionBoundaries 정책을 권한 경계로 지정하는 경우에만 새 IAM 사용자에게 정책을 연결할 수 있도록 허용하는 DeveloperBoundary IAM 정책을 생성하여 이를 CreateAndManageUsers 역할에 연결하는 것입니다. 이 접근 방식은 개발자가 IAM 사용자를 생성할 수 있도록 허용하면서도, PermissionBoundaries를 통해 부여할 수 있는 권한을 제한하여 과도한 권한 부여를 방지합니다. DeveloperBoundary 정책은 개발자가 새 IAM 사용자에게 PermissionBoundaries를 권한 경계로 설정하도록 강제하여 보안을 강화합니다. 다른 옵션들은 다음 이유로 올바르지 않습니다. SCP를 통해 IAM 사용자 생성 기능을 거부하면 DevOps가 IAM 사용자를 생성할 수 없게 됩니다. SCP를 통해 모든 새 IAM 사용자가 PermissionBoundaries 정책을 권한 경계로 포함하도록 요구하는 것은 개발자가 IAM 사용자를 생성할 수 있도록 허용하지만, 개발자가 부여할 수 있는 권한을 직접적으로 제한하지 않습니다. PermissionBoundaries 정책이 사용자가 새 IAM 사용자를 생성할 수 있도록 허용하는 것은 권한 경계의 목적과 다릅니다. 권한 경계는 부여할 수 있는 최대 권한을 정의합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음