개발팀이 AWS CloudFormation 스택을 사용하여 애플리케이션을 배포하고자 합니다. 그러나 개발자 IAM 역할에 AWS CloudFormation 템플릿에 지정된 리소스를 프로비전하는 데 필요한 권한이 없습니다. DevOps 엔지니어는 개발자가 스택을 배포할 수 있도록 하는 솔루션을 구현해야 합니다. 솔루션은 최소 권한 원칙을 따라야 합니다. 이 요구사항을 충족하는 솔루션은 무엇입니까?
- A. 개발자가 필요한 리소스를 프로비전할 수 있도록 하는 IAM 정책을 생성합니다. 정책을 개발자 IAM 역할에 연결합니다.
- B. AWS CloudFormation에 대한 전체 접근을 허용하는 IAM 정책을 생성합니다. 정책을 개발자 IAM 역할에 연결합니다.
- C. 필요한 권한을 가진 AWS CloudFormation 서비스 역할을 생성합니다. 개발자 IAM 역할에 cloudformation:* 작업을 부여합니다. 스택 배포 중에 새 서비스 역할을 사용합니다.
- D. 필요한 권한을 가진 AWS CloudFormation 서비스 역할을 생성합니다. 개발자 IAM 역할에 iam:PassRole 권한을 부여합니다. 스택 배포 중에 새 서비스 역할을 사용합니다.✓ 정답
해설
【핵심 용어】 ▸ CloudFormation Service Role — CloudFormation이 스택 리소스 생성 시 사용하는 역할 ▸ iam:PassRole — 다른 서비스에 역할을 전달할 수 있는 권한 ▸ 최소 권한 원칙(Least Privilege) — 필요한 최소 권한만 부여 【정답 포인트】 ▸ D가 정답: Service Role 분리 + iam:PassRole 조합 ▸ 개발자는 CloudFormation에 역할을 "전달"할 권한만 필요 ▸ 실제 리소스 생성 권한은 Service Role이 가짐 ▸ 최소 권한: 개발자는 특정 역할만 전달 가능(제약 설정 가능) 【오답 체크】 (A) 개발자에게 모든 리소스 권한을 직접 부여(권한 과다) (B) CloudFormation 전체 권한 부여(최소 권한 위배) (C) cloudformation:* 허용(과도한 권한) 【시험 포인트】 ▸ Service Role 패턴: IAM 권한 분리의 표준 방식 ▸ iam:PassRole: 서비스 역할 위임의 핵심 권한 ▸ DOP 특화: IAM 보안 모범 사례 (최소 권한)