Orion Retail은 계정 B의 AWS Secrets Manager에 데이터베이스 자격 증명을 저장하며, 계정 B의 고객 관리형 KMS 키로 암호화됩니다. 계정 A에서 실행되는 마이크로서비스(역할: arn:aws:iam::111111111111:role/OrdersAppRole)는 해당 보안 정보에 대한 읽기 전용 액세스가 필요합니다. 팀은 보안 정보 ARN에 secretsmanager:GetSecretValue를 허용하는 IAM 정책을 역할에 추가했지만, 여전히 KMS에서 AccessDenied 오류를 수신합니다. 최소 권한 교차 계정 액세스를 부여하기 위해 보안 팀은 무엇을 해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 계정 B의 보안 정보에 resource-based policy를 연결하여 OrdersAppRole 주체에게 secretsmanager:GetSecretValue를 부여하고, 계정 B의 KMS 키 정책을 업데이트하여 해당 역할에 kms:Decrypt를 허용합니다..
이것이 정답인 이유
정답은 최소 권한 교차 계정 액세스를 위한 올바른 단계를 설명합니다. 계정 B의 Secrets Manager에 저장된 보안 정보에 계정 A의 역할이 접근하려면, 먼저 보안 정보 자체에 대한 접근 권한(secretsmanager:GetSecretValue)을 부여하는 리소스 기반 정책이 필요합니다. 또한, 보안 정보가 계정 B의 KMS 키로 암호화되어 있으므로, 계정 A의 역할이 해당 KMS 키를 사용하여 암호화된 데이터를 해독할 수 있도록 KMS 키 정책에 kms:Decrypt 권한을 명시적으로 추가해야 합니다. 오답 1은 보안 정보를 계정 A로 복제하는 것은 교차 계정 접근 문제를 해결하지만, 보안 정보의 동기화 및 관리 오버헤드를 증가시키고, 원본 보안 정보가 변경될 때마다 수동으로 업데이트해야 하는 비효율적인 방법입니다. 오답 2는 VPC 인터페이스 엔드포인트는 네트워크 연결을 위한 것이며, IAM 권한 문제를 해결하지 못합니다. 오답 3은 OrdersAppRole IAM 정책에 kms:Decrypt를 추가하는 것만으로는 부족합니다. KMS 키 정책은 기본적으로 다른 계정의 주체에게 접근을 허용하지 않으므로, 키 정책 자체를 수정하여 OrdersAppRole에 대한 접근을 명시적으로 허용해야 합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음