한 회사가 AWS Organizations의 조직을 사용하여 애플리케이션이 포함된 AWS 계정을 관리합니다. 회사는 조직에 전용 모니터링 멤버 계정을 설정합니다. 회사는 Amazon CloudWatch를 사용하여 여러 계정에 걸친 관찰 가능성 데이터를 쿼리하고 시각화하려고 합니다. 어떤 솔루션이 이러한 요구 사항을 충족합니까?
- A. 모니터링 계정에 대해 CloudWatch 교차 계정 관찰 가능성을 활성화합니다. 모니터링 계정과 데이터를 공유하기 위해 각 AWS 계정에서 모니터링 계정이 제공하는 AWS CloudFormation 템플릿을 배포합니다.✓ 정답
- B. Organizations 루트 조직 단위(OU) 아래의 모니터링 계정에서 CloudWatch에 대한 액세스를 제공하도록 서비스 제어 정책(SCP)을 설정합니다.
- C. 모니터링 계정에 새 IAM 사용자를 구성합니다. 각 AWS 계정에서 해당 계정의 CloudWatch 데이터를 쿼리하고 시각화할 수 있는 액세스 권한을 갖도록 IAM 정책을 구성합니다. 새 IAM 정책을 새 IAM 사용자에게 연결합니다.
- D. 모니터링 계정에 새 IAM 사용자를 생성합니다. 각 AWS 계정에서 교차 계정 IAM 정책을 생성합니다. IAM 정책을 새 IAM 사용자에게 연결합니다.
해설
【핵심 용어】 ▸ CloudWatch Cross-Account Observability(교차 계정 관찰성) — 모니터링 계정에서 여러 소스 계정의 지표·로그·트레이스를 통합 조회 ▸ CloudFormation 템플릿 — 소스 계정에 데이터 공유 링크를 손쉽게 배포 ▸ SCP / IAM 사용자·정책 — 권한 경계·접근 제어용으로 관찰성 데이터 통합 조회 기능 아님 【정답 포인트】 ▸ "여러 계정 관찰성 데이터를 CloudWatch로 통합 쿼리·시각화" → CloudWatch 교차 계정 관찰성 활성화 ▸ 모니터링 계정 활성화 + 각 계정에 제공 CloudFormation 템플릿 배포로 데이터 공유 → 요구 충족 【오답 체크】 (B) SCP는 권한 제한 정책이며 관찰성 데이터 공유·조회 기능이 없음. (C) 계정별 IAM 사용자/정책 방식은 확장성·운영 부담이 크고 통합 관찰성 기능이 아님. (D) 교차 계정 IAM 정책 수작업 방식도 통합 관찰성 기능이 아니라 부적합. 【시험 포인트】 다계정 지표·로그 통합 조회 → CloudWatch Cross-Account Observability.