AWS Organization의 여러 멤버 계정에 있는 관리자(자신의 계정에 대한 루트 자격 증명을 가진 관리자 포함)가 다른 AWS 서비스에 대한 액세스는 유지하면서 Amazon DynamoDB를 사용하지 못하도록 해야 합니다. 이 제한을 조직 전체에 적용하는 방법은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 관리 계정에서 모든 DynamoDB 작업을 거부하는 서비스 제어 정책(SCP)을 생성하고 조직 루트에 연결합니다..
이것이 정답인 이유
서비스 제어 정책(SCP)은 AWS Organizations의 관리 계정에서 생성되며 조직의 모든 멤버 계정에 적용되는 권한을 중앙에서 관리할 수 있습니다. SCP는 특정 서비스 또는 작업을 명시적으로 거부하여 멤버 계정의 사용자 및 역할(루트 사용자 포함)이 해당 작업을 수행하지 못하도록 합니다. 조직 루트에 SCP를 연결하면 모든 계정에 적용되어 DynamoDB 사용을 효과적으로 제한할 수 있습니다. 다른 옵션들은 다음과 같은 이유로 올바르지 않습니다: IAM 정책은 개별 계정 내에서만 적용되며, 루트 사용자를 제한하거나 조직 전체에 걸쳐 일관된 제어를 제공하지 못합니다. AmazonDynamoDBFullAccess 관리형 정책을 거부하는 IAM 정책은 개별 계정에서만 작동하며, 모든 계정에 일관된 제한을 적용하지 못합니다. 기본 SCP를 제거하고 사용자 지정 SCP로 교체하는 것은 불필요하며, 기존의 기본 SCP는 모든 작업을 허용하므로 단순히 DynamoDB 거부 SCP를 추가하는 것이 더 효율적입니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음