한 회사가 많은 OUI를 포함하는 AWS Organizations의 조직과 많은 AWS 계정을 보유하고 있습니다. 조직은 전담 위임 관리자 AWS 계정을 보유하고 있습니다. 회사는 한 OU의 계정이 AWS CloudFormation 스택에서 생성되거나 업데이트되는 모든 Amazon Elastic Block Store(Amazon EBS) 볼륨 및 Amazon Simple Queue Service(Amazon SQS) 큐에 대해 서버 측 암호화를 강제해야 합니다. 이 OU의 계정에서 CloudFormation 스택 작업 전에 이 정책을 어떤 솔루션이 적용합니까?
- A. CloudFormation StackSets에 대한 신뢰할 수 있는 액세스를 활성화합니다. EBS 볼륨 및 SQS 큐에서 서버 측 암호화를 강제하는 CloudFormation Hook을 생성합니다. StackSets를 사용하여 OU의 계정에 Hook을 배포합니다.✓ 정답
- B. OU의 모든 계정에서 AWS Config를 설정합니다. AWS Systems Manager를 사용하여 OU의 계정에서 EBS 볼륨 및 SQS 큐에 대한 서버 측 암호화를 강제하는 AWS Config 규칙을 배포합니다.
- C. EBS 볼륨 및 SQS 큐가 서버 측 암호화를 가지지 않으면 생성을 거부하는 SCP를 작성합니다. OU에 SCP를 연결합니다.
- D. 위임 관리자 계정에서 AWS Lambda 함수를 생성하여 EBS 볼륨 및 SQS 큐에 대해 서버 측 암호화가 적용되는지 확인합니다. OU의 계정에 액세스를 제공하는 IAM 역할을 생성합니다.
해설
【핵심 용어】 ▸ CloudFormation Hook — Stack 작업 전 정책 강제(사전 검증) ▸ StackSets — 다중 계정/리전에 리소스 배포 ▸ 신뢰할 수 있는 액세스 — 위임 관리자가 조직 대신 작업 수행 【정답 포인트】 ▸ CloudFormation Hook이 스택 작업 전에 암호화 요구사항 검증 ▸ StackSets로 OU의 모든 계정에 Hook 자동 배포 ▸ 암호화 없는 EBS/SQS 생성 원천 차단 ▸ CloudFormation 네이티브 방식(가장 강력한 강제) 【오답 체크】 (B) Config는 사후 준수 평가(Stack 작업 후), 사전 강제 불가 (C) SCP는 IAM 작업 기반, CloudFormation 암호화 파라미터 미감지 (D) Lambda는 수동 검증, 자동 강제 및 배포 기능 없음 【시험 포인트】 ▸ CloudFormation Hook = Stack 작업 사전 검증(정책 강제 시점) ▸ 다중 계정 배포 = StackSets 자동화 ▸ EBS/SQS 암호화 강제 = Hook으로 파라미터 검증