회사는 내부 비즈니스 팀이 사전 승인된 AWS CloudFormation 템플릿을 통해서만 리소스를 시작하도록 요구합니다. 보안 팀은 리소스가 예상 상태에서 벗어날 때 자동화된 모니터링을 요구합니다. 이러한 요구사항을 충족하기 위해 어떤 전략을 사용해야 합니까?
- A. 사용자가 CloudFormation 서비스 역할만 사용하여 CloudFormation 스택을 배포할 수 있도록 허용합니다. CloudFormation drift detection을 사용하여 리소스가 예상 상태에서 벗어났는지 감지합니다.
- B. 사용자가 CloudFormation 서비스 역할만 사용하여 CloudFormation 스택을 배포할 수 있도록 허용합니다. AWS Config 규칙을 사용하여 리소스가 예상 상태에서 벗어났는지 감지합니다.
- C. 사용자가 AWS Service Catalog만 사용하여 CloudFormation 스택을 배포할 수 있도록 허용합니다. 시작 제약을 강제합니다. AWS Config 규칙을 사용하여 리소스가 예상 상태에서 벗어났는지 감지합니다.✓ 정답
- D. 사용자가 AWS Service Catalog만 사용하여 CloudFormation 스택을 배포할 수 있도록 허용합니다. 템플릿 제약을 강제합니다. Amazon EventBridge 알림을 사용하여 리소스가 예상 상태에서 벗어났는지 감지합니다.
해설
【핵심 용어】 ▸ Service Catalog — 사전 승인된 제품(CloudFormation 템플릿)만 배포 가능 ▸ Launch Constraint — Service Catalog에서 IAM 역할을 지정하여 배포 권한 제어 ▸ AWS Config — 리소스 구성 drift 지속적 모니터링 【정답 포인트】 ▸ (C) Service Catalog + Launch Constraint 조합: - Service Catalog: "승인된 템플릿만" 강제 - Launch Constraint: 배포 IAM 역할 제한 → 승인되지 않은 수정 방지 ▸ AWS Config Rules: drift 감지 및 자동화된 모니터링 ▸ 이 조합이 governance 요구사항 완벽히 충족 【오답 체크】 (A) CloudFormation 서비스 역할 → "승인된 템플릿만" 강제 불가능. 누구나 직접 배포 가능 (B) (A) 와 동일 문제. Service Catalog 제약 없음 (D) 템플릿 제약(Template Constraint)은 템플릿 선택지 제한. 승인 강제와 무관 EventBridge는 drift 모니터링에 부적절. AWS Config가 표준 【시험 포인트】 Governance: Service Catalog (승인된 제품) + Launch Constraint (배포 제어) + AWS Config (모니터링)