AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·KO·업데이트됨 4 Aug 2026
Organization의 기존 AWS 계정 전체에 핵심 보안 기준 리소스 세트를 적용해야 합니다. 계정 팀은 계정별로 AdministratorAccess를 가지고 있습니다. 모든 리전에서 CloudTrail 및 AWS Config를 활성화해야 하며, 기준 리소스는 개별 계정 관리자가 편집하거나 삭제할 수 없어야 하지만, 해당 관리자는 자신의 CloudTrail 트레일 및 AWS Config 규칙을 편집/삭제할 수 있어야 합니다. 어떤 솔루션이 운영상 가장 효율적입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 표준 계정 리소스를 정의하는 AWS CloudFormation 템플릿을 생성합니다. CloudFormation StackSets를 사용하여 Organization의 관리 계정에서 모든 계정에 템플릿을 배포합니다. 보안 주체가 Organization 관리 계정의 관리자가 아닌 한 CloudTrail 리소스 또는 AWS Config 리소스에 대한 업데이트 또는 삭제를 방지하는 SCP를 생성합니다..
이것이 정답인 이유
정답은 AWS Organizations의 SCP(서비스 제어 정책)를 사용하여 개별 계정 관리자가 CloudTrail 및 AWS Config 리소스를 수정하거나 삭제하지 못하도록 하면서, 동시에 CloudFormation StackSets를 통해 표준 리소스를 효율적으로 배포하는 것입니다. SCP는 조직 관리 계정의 관리자가 아닌 이상 특정 작업을 거부하여 중앙 집중식 제어를 가능하게 합니다. 다른 옵션들은 요구 사항을 완전히 충족하지 못합니다. 예를 들어, 스택 정책은 스택 자체의 업데이트/삭제를 제어하지만, 스택 내 개별 리소스에 대한 개별 계정 관리자의 작업을 제어하지 못합니다. AWS Control Tower는 새로운 계정에는 효과적이지만, 기존 계정에 대한 특정 요구 사항(관리자의 자체 CloudTrail/Config 편집 허용)을 유연하게 처리하기 어렵습니다. AWS Config 관리 계정 옵션은 CloudTrail 조직 트레일의 보호를 명확히 다루지 않으며, SCP를 AWS Config 레코더에만 적용하는 것은 불충분합니다.