회사가 모든 기능이 활성화된 AWS Organizations의 조직을 사용하여 여러 AWS 계정을 관리합니다. 직원들이 여러 계정에서 Amazon Bedrock을 사용합니다. 회사는 특정 주제와 독점 정보가 Amazon Bedrock 모델에 대한 프롬프트에 포함되지 않도록 방지해야 합니다. 회사는 직원들이 승인된 Amazon Bedrock 모델만 사용할 수 있도록 해야 합니다. 회사는 중앙에서 직원의 IAM 역할을 관리합니다. 이 요구사항을 충족할 솔루션 조합은 어떤 것입니까? (2개 선택)
- A. 각 직원의 IAM 역할에 대한 IAM 권한 경계를 생성합니다. 권한 경계를 구성하여 Amazon Bedrock 모델을 호출하려면 승인된 Amazon Bedrock 보안정책 식별자가 필요하도록 합니다. 직원들이 승인된 모델만 사용할 수 있도록 하는 SCP를 생성합니다.
- B. 직원들이 승인된 모델만 사용할 수 있도록 하는 SCP를 생성합니다. SCP를 구성하여 직원들이 모델을 호출하는 호출에서 보안정책 식별자를 지정하도록 요구합니다.✓ 정답
- C. 중앙에 배포된 보안정책 식별자가 모델 호출에 지정되어 있지 않으면 직원이 모델을 호출하지 못하도록 하는 SCP를 생성합니다. 각 직원의 IAM 역할에 대한 권한 경계를 생성하여 각 직원이 승인된 모델만 호출할 수 있도록 합니다.
- D. 차단 필터링 정책이 있는 사용자 정의 Amazon Bedrock 보안정책을 생성합니다. Stack Sets를 사용하여 조직의 각 계정에 보안정책을 배포합니다.✓ 정답
- E. 마스킹 필터링 정책이 있는 사용자 정의 Amazon Bedrock 보안정책을 생성합니다. Stack Sets를 사용하여 조직의 각 계정에 보안정책을 배포합니다.
해설
【핵심 용어】 SCP · 권한 경계 · Bedrock 보안정책 · 조직 수준 거버넌스 【정답 포인트】 AWS Organizations 환경에서 다중 계정 거버넌스를 달성하려면 B와 D의 조합이 필수입니다. B의 SCP는 조직 수준에서 모든 계정의 모든 주체가 보안정책 식별자를 명시적으로 지정하도록 강제하는 상한선(ceiling)을 설정합니다. D의 CloudFormation Stack Sets를 통한 차단 필터링 보안정책 배포는 각 계정 수준에서 구체적인 콘텐츠 필터링을 실행합니다. 이는 조직 전체의 일관된 정책 시행(organization-wide enforcement)을 가능하게 하며, 특정 주제와 독점 정보 누출을 원천적으로 방지합니다. 【오답 체크】 A(권한 경계 + SCP): 보안정책 배포 메커니즘 부재로 실제 필터링 기능 불가능 C(권한 경계): SCP의 긍정적 권한 위임이 아닌 경계 설정만으로는 조직 수준 강제 불완전 E(마스킹): 요구사항의 '방지'는 마스킹보다 차단(block)이 더 적절 【시험 포인트】 조직 수준 정책 + 콘텐츠 필터링 다중 선택 문제는 SCP(강제) + Stack Sets(배포)의 조합을 선택하세요.