회사가 AWS Organizations의 OUs를 가지고 여러 AWS 계정을 관리합니다. 회사는 새 IP 주소 범위를 사용하도록 회사 네트워크를 업데이트하고 있습니다. 회사는 다양한 AWS 계정에 10개의 Amazon S3 버킷을 보유하고 있습니다. S3 버킷은 다양한 부서의 보고서를 저장합니다. S3 버킷 구성은 개인 회사 네트워크 IP 주소만 S3 버킷의 내용에 액세스할 수 있도록 허용합니다. DevOps 엔지니어는 S3 버킷의 내용에 액세스할 수 있는 IP 주소 범위를 변경해야 합니다. DevOps 엔지니어는 또한 회사의 두 OUs에 대한 권한을 취소해야 합니다. 어떤 솔루션이 요구사항을 충족할까요?
- A. 모든 S3 버킷에 대한 새 IP 주소 범위에 대한 액세스를 허용하는 문과 모든 S3 버킷에 대한 이전 IP 주소 범위에 대한 액세스를 거부하는 문이 있는 새 SCP를 만듭니다. 두 OUs의 OrganizationAccountAccessRole 역할에 대한 권한 경계를 설정하여 S3 버킷에 대한 액세스를 거부합니다.
- B. 모든 S3 버킷에 대한 새 IP 주소 범위만 액세스할 수 있도록 허용하는 문이 있는 새 SCP를 만듭니다. S3 버킷에 대한 액세스를 거부하는 다른 SCP를 만듭니다. 두 OUs에 두 번째 SCP를 연결합니다.
- C. 모든 S3 버킷에서 새 IP 주소 범위만 액세스할 수 있도록 허용하는 리소스 기반 정책을 구성합니다. S3 버킷에 대한 액세스를 거부하는 새 SCP를 만듭니다. SCP를 두 OUs에 연결합니다.✓ 정답
- D. 모든 S3 버킷에서 새 IP 주소 범위만 액세스할 수 있도록 허용하는 리소스 기반 정책을 구성합니다. 두 OUs의 OrganizationAccountAccessRole 역할에 대한 권한 경계를 설정하여 S3 버킷에 대한 액세스를 거부합니다.
해설
【핵심 용어】 ▸ Resource-Based Policy — S3 버킷 레벨 IP 제어 ▸ SCP — OU 레벨 권한 거부 ▸ OU-Level Access Revocation — 조직 구조 기반 제어 【정답 포인트】 ▸ Resource Policy: 새 IP 범위만 허용 (S3 버킷에 직접 적용) ▸ SCP Deny: S3 액세스 거부 (두 OU 적용) 조합: IP 변경 + OU 권한 취소를 동시에 구현 【오답 체크】 (A) 권한 경계는 IAM Role/User용, Permission Set에는 미적용 (B) Allow 기반 SCP는 새 액션 추가 시 유지보수 필요 (D) 권한 경계는 조직 계정 역할에 미적용 (S3 리소스 정책만으로 부분 해결) 【시험 포인트】 ▸ 리소스 정책 + SCP 조합 → 이중 제어 ▸ IP 기반 제어 → 리소스 정책 ▸ OU 기반 권한 거부 → SCP ▸ 10개 버킷 일괄 관리 → 리소스 정책의 효율성 ▸ 조직 계층 제어의 이해