AWS Organization 내에서 회사는 모든 프로덕션 계정의 S3 버킷을 삭제할 수 없도록 요구합니다. SysOps 관리자가 해당 계정의 S3 버킷을 삭제할 수 없도록 적용하는 가장 간단한 방법은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 모든 버킷에 대한 s3:DeleteBucket 작업을 거부하는 서비스 제어 정책(SCP)을 프로덕션 계정에 연결합니다..
이것이 정답인 이유
정답은 서비스 제어 정책(SCP)을 사용하는 것입니다. SCP는 AWS Organizations의 기능으로, 조직의 모든 계정에 대한 최대 권한을 중앙에서 관리할 수 있습니다. s3:DeleteBucket 작업을 거부하는 SCP를 프로덕션 계정에 연결하면, 해당 계정의 어떤 사용자나 역할도 S3 버킷을 삭제할 수 없게 됩니다. 이는 계정 수준에서 모든 버킷에 적용되며, 가장 간단하고 효과적인 방법입니다. 오답 설명: MFA Delete는 개별 버킷에 대해 설정해야 하며, 모든 프로덕션 버킷에 일일이 적용하기 어렵고, MFA를 사용할 경우 삭제가 가능하므로 요구 사항을 완전히 충족하지 못합니다. IAM 그룹을 생성하는 것은 개별 사용자에게만 적용되며, 루트 사용자나 다른 IAM 역할에는 적용되지 않아 우회될 수 있습니다. 또한, 새로운 사용자마다 그룹에 추가해야 하는 관리 부담이 있습니다. AWS Shield는 DDoS 공격 방어 서비스이며, S3 버킷 삭제 권한 제어와는 관련이 없습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음