AWS Organizations를 사용하는 회사는 조직 내 계정에 액세스하기 위해 타사 AWS 계정에 단기 자격 증명을 제공해야 합니다. 이는 AWS Management Console 및 타사 SaaS 애플리케이션 액세스 모두에 해당합니다. 이 솔루션은 두 개의 외부 계정이 동일한 자격 증명을 사용하는 것을 방지하여 신뢰를 강화해야 하며, 최소한의 운영을 요구해야 합니다. 어떤 솔루션이 이러한 요구 사항을 충족할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 각 외부 계정에 고유한 IAM 역할을 생성합니다. 신뢰 정책에 sts:ExternalId 조건 키를 사용하는 조건을 추가합니다..
이것이 정답인 이유
정답은 각 외부 계정에 고유한 IAM 역할을 생성하고 신뢰 정책에 sts:ExternalId 조건 키를 사용하는 조건을 추가하는 것입니다. 이 방법은 각 타사 계정에 고유한 IAM 역할을 제공하여 신뢰를 강화하고, sts:ExternalId를 사용하여 각 타사 계정이 고유한 식별자를 제공하도록 강제함으로써 한 계정이 다른 계정의 자격 증명을 사용하는 것을 방지합니다. 또한, 최소한의 운영 오버헤드로 단기 자격 증명을 제공할 수 있습니다. OAuth 또는 SAML을 사용하는 것은 복잡하며, 타사 SaaS 애플리케이션 액세스에는 적합하지만 AWS Management Console 액세스에는 직접적인 해결책이 아닙니다. AWS IAM Identity Center (AWS Single Sign-On)는 조직 내 사용자에게 적합하지만, 외부 타사 계정에는 직접적으로 적용하기 어렵습니다. 각 외부 계정에 고유한 IAM 역할을 생성하고 AWS Secrets Manager를 사용하여 임의의 외부 키를 생성하는 것은 복잡하고, sts:ExternalId를 사용하는 것보다 보안성이 떨어질 수 있습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음