Creative 팀은 Creative 계정의 S3 버킷에 이미지를 저장하고 해당 버킷에 연결된 사용자 지정 AWS KMS 키를 사용합니다. Strategy 계정은 객체를 볼 수 있는 읽기 전용 액세스 권한이 필요합니다. Strategy 계정에는 strategy_reviewer라는 교차 계정 IAM 역할이 있습니다. 사용자가 strategy_reviewer 역할을 맡아 객체를 읽으려고 하면 Access Denied 오류가 발생합니다. Strategy 계정에 최소 필수 권한만 부여해야 합니다. 어떤 단계를 조합해야 할까요? (세 가지를 선택하세요.)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 버킷에 대한 읽기 권한을 부여하고 버킷 정책 주체를 Strategy 계정 ID로 설정하는 S3 버킷 정책을 생성합니다., Creative 계정의 사용자 지정 KMS 키 정책을 업데이트하여 strategy_reviewer IAM 역할에 decrypt 권한을 부여합니다., strategy_reviewer IAM 역할을 업데이트하여 S3 버킷에 대한 읽기 권한과 사용자 지정 KMS 키에 대한 decrypt 권한을 부여합니다..
이것이 정답인 이유
교차 계정 액세스를 위해서는 S3 버킷 정책과 IAM 역할 정책, 그리고 KMS 키 정책의 세 가지 권한이 모두 필요합니다. 1. S3 버킷 정책: Creative 계정의 S3 버킷에 Strategy 계정 ID를 주체(Principal)로 하여 읽기 권한을 부여하는 버킷 정책을 생성해야 합니다. 이는 Strategy 계정이 해당 버킷에 접근할 수 있도록 허용하는 첫 번째 단계입니다. 2. KMS 키 정책: Creative 계정의 사용자 지정 KMS 키 정책을 업데이트하여 strategyreviewer IAM 역할에 kms:Decrypt 권한을 부여해야 합니다. S3 객체가 KMS로 암호화되어 있으므로, 객체를 읽으려면 복호화 권한이 필수적입니다. 3. IAM 역할 정책: Strategy 계정의 strategyreviewer IAM 역할에 S3 버킷에 대한 읽기 권한(s3:GetObject)과 사용자 지정 KMS 키에 대한 kms:Decrypt 권한을 부여해야 합니다. 이 역할이 실제로 객체를 읽고 복호화할 수 있는 권한을 갖도록 합니다. 다른 옵션들은 다음과 같은 이유로 올바르지 않습니다. strategyreviewer IAM 역할에 S3 버킷에 대한 모든 권한을 부여하는 것은 최소 권한 원칙에 위배됩니다. 버킷 정책 주체를 익명 사용자로 설정하는 것은 보안상 위험하며, 특정 계정에만 권한을 부여하려는 목적에 맞지 않습니다. KMS 키에 encrypt 권한을 부여하는 것은 객체를 읽는 데 필요하지 않습니다. 필요한 권한은 decrypt입니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음