AWS Organization은 보안 팀과 DevOps 팀이 관리하며, 두 팀 모두 IAM Identity Center(SSO)를 사용합니다. DevOps 그룹은 AdministratorAccess가 연결되어 모든 계정에 적용된 DevOps라는 권한 세트를 가지고 있습니다. 보안 팀은 DevOps가 관리 계정에서 IAM Identity Center에 액세스하는 것을 방지하기 위해 조직 루트에 SCP를 연결했지만, DevOps는 여전히 액세스할 수 있습니다. DevOps가 관리 계정에서 IAM Identity Center에 액세스하는 것을 차단하려면 어떤 변경이 필요할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: IAM Identity Center에서 DevOps 권한 세트를 업데이트하여 전체 액세스 권한을 유지하되, aws:SourceAccount를 관리 계정 ID와 비교하는 StringEquals 조건을 포함하는 sso:* 및 sso-directory:*에 대한 명시적 거부를 추가합니다. 그런 다음 SCP를 삭제합니다..
이것이 정답인 이유
정답은 IAM Identity Center 권한 세트 내에서 명시적 거부를 추가하는 것입니다. SCP(서비스 제어 정책)는 조직의 모든 계정에 적용되는 가드레일 역할을 하지만, IAM Identity Center 권한 세트는 개별 사용자 또는 그룹이 특정 계정에서 수행할 수 있는 작업을 직접 제어합니다. SCP는 IAM Identity Center 서비스 자체에 대한 액세스를 제한할 수 있지만, 이미 IAM Identity Center를 통해 할당된 권한을 재정의하지는 않습니다. 따라서 SCP가 적용되더라도 DevOps 그룹은 여전히 관리 계정에서 IAM Identity Center에 액세스할 수 있습니다. 권한 세트에 sso: 및 sso-directory:에 대한 명시적 거부 조건을 추가하면 DevOps 그룹이 관리 계정에서 IAM Identity Center 작업을 수행하는 것이 효과적으로 차단됩니다. 다른 옵션들은 SCP의 제한 사항을 간과하거나, 불필요하게 복잡하거나, 문제를 해결하지 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음