회사가 개인 식별 정보(PII)를 포함한 데이터를 Amazon S3 버킷에 저장하는 애플리케이션을 보유하고 있습니다. 모든 데이터는 AWS KMS 고객 관리형 키로 암호화됩니다. 모든 AWS 리소스는 AWS CloudFormation 템플릿에서 배포됩니다. DevOps 엔지니어는 다른 AWS 계정에서 애플리케이션을 위한 개발 환경을 설정해야 합니다. 개발 환경의 S3 버킷의 데이터는 프로덕션 환경의 S3 버킷에서 주간 한 번 업데이트되어야 합니다. 회사는 PII를 프로덕션 환경에서 익명화하지 않고 이동하면 안 됩니다. 각 환경의 데이터는 다른 KMS 고객 관리형 키로 암호화되어야 합니다. DevOps 엔지니어가 취해야 할 단계의 조합은 무엇입니까? (2개 선택)
- A. 프로덕션 계정에서 Amazon Macie를 활성화합니다. 발견 작업을 시작하고 파일을 개발 계정의 S3 버킷으로 복사하기 전에 모든 PII를 수정하는 AWS Step Functions 상태 머신을 생성합니다. 상태 머신 작업에 프로덕션 계정의 KMS 키에 대한 복호화 권한을 부여합니다. 상태 머신 작업에 개발 계정의 KMS 키에 대한 암호화 권한을 부여합니다.✓ 정답
- B. 프로덕션 S3 버킷과 개발 S3 버킷 간의 S3 복제를 설정합니다. 개발 S3 버킷에서 Amazon Macie를 활성화합니다. 발견 작업을 시작하고 파일이 개발 S3 버킷으로 복사될 때 모든 PII를 수정하는 AWS Step Functions 상태 머신을 생성합니다. 상태 머신 작업에 개발 계정의 KMS 키에 대한 암호화 및 복호화 권한을 부여합니다.
- C. 프로덕션 S3 버킷에서 개발 S3 버킷으로 파일을 복사하는 S3 Batch Operations 작업을 설정합니다. 개발 계정에서 모든 PII를 수정하도록 AWS Lambda 함수를 구성합니다. S3 GET 요청에 Lambda 함수를 사용하도록 S3 Object Lambda를 구성합니다. Lambda 함수의 IAM 역할에 개발 계정의 KMS 키에 대한 암호화 및 복호화 권한을 부여합니다.
- D. CloudFormation 템플릿에서 개발 계정에 개발 환경을 생성합니다. AWS Step Functions 상태 머신을 주간 한 번 시작하도록 Amazon EventBridge 규칙을 예약합니다.✓ 정답
- E. CloudFormation 템플릿에서 개발 계정에 개발 환경을 생성합니다. Amazon EC2 인스턴스에서 cron 작업을 예약하여 주간 한 번 S3 Batch Operations 작업을 시작합니다.
해설
【핵심 용어】 ▸ Amazon Macie — PII 자동 검출 ▸ Step Functions — 데이터 처리 오케스트레이션 ▸ EventBridge 예약 — 주간 실행 자동화 ▸ 교차 계정 KMS 정책 【정답 포인트】 ▸ (A) Macie + Step Functions → PII 검출 및 익명화 ▸ (D) EventBridge 예약 → 주간 자동 실행 【오답 체크】 (B) S3 복제는 복호화 불가 (암호화된 상태 복제) (C) S3 Object Lambda는 GET 요청용 (동기 처리, 배치 아님) (E) EC2 크론 작업은 관리 오버헤드 증가 【시험 포인트】 PII가 있는 데이터는 프로덕션에서 개발로 이동 전 반드시 익명화되어야 합니다. Macie로 PII를 자동 검출하고 Step Functions로 처리 파이프라인을 구성합니다. EventBridge 예약으로 반복 작업을 자동화하면 EC2 관리가 불필요합니다.