Fabrikam Games는 DevOps 그룹이 EC2 워크로드용 IAM 역할을 생성하도록 허용합니다. 보안팀은 DevOps가 나중에 어떤 정책을 연결하든 관계없이 생성하는 모든 역할이 정의된 권한(DynamoDB 테이블 Scores에 대한 읽기 전용 및 CloudWatch Logs에 게시)을 초과할 수 없도록 해야 합니다. 가장 효과적인 접근 방식은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: DevOps 그룹에 iam:CreateRole 및 역할 업데이트를 허용하는 IAM 정책을 연결하되, 요청에 특정 권한 경계(iam:PermissionsBoundary에 대한 Condition)가 포함된 경우에만 허용합니다. 해당 경계 정책을 생성하여 허용되는 최대 작업을 정의합니다..
이것이 정답인 이유
이 접근 방식이 가장 효과적인 이유는 권한 경계(permissions boundary)가 IAM 엔터티(사용자 또는 역할)에 부여될 수 있는 최대 권한을 정의하기 때문입니다. DevOps 그룹에 iam:CreateRole 및 역할 업데이트를 허용하는 IAM 정책을 연결하되, 특정 권한 경계가 요청에 포함된 경우에만 허용하도록 Condition을 사용하면, DevOps가 생성하는 모든 역할은 해당 권한 경계에 의해 정의된 최대 권한을 초과할 수 없습니다. 이는 보안팀이 정의한 DynamoDB 읽기 전용 및 CloudWatch Logs 게시 권한을 효과적으로 강제합니다. 다른 옵션들은 다음과 같은 이유로 적절하지 않습니다. 각 DevOps 사용자에게 권한 경계를 직접 연결하는 것은 사용자가 생성하는 역할에 영향을 주지 않습니다. 권한 경계는 역할 자체에 적용되어야 합니다. SCP(Service Control Policy)는 계정 수준에서 최대 권한을 정의하지만, 특정 OU 내의 개별 역할에 대한 세분화된 제어를 제공하지 않으며, DevOps가 생성하는 역할이 SCP 내에서 임의의 권한을 가질 수 있도록 허용합니다. DynamoDB 테이블 리소스 정책은 DynamoDB 액세스만 제어하며, CloudWatch Logs에 대한 게시 권한을 제한하지 못합니다. 또한, 역할 생성 시점에 최대 권한을 강제하지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음