한 회사는 AWS CloudFormation 스택이 인라인 정책 또는 문에 "*"를 포함하는 AWS Identity and Access Management(IAM) 리소스를 배포하지 못하도록 방지하는 솔루션이 필요합니다. 이 솔루션은 또한 퍼블릭 IP 주소를 가진 Amazon EC2 인스턴스의 배포를 금지해야 합니다. 회사는 AWS Organizations의 조직에서 AWS Control Tower를 활성화했습니다. 이러한 요구 사항을 충족하는 솔루션은 무엇입니까?
- A. AWS Control Tower 사전 예방적 컨트롤을 사용하여 퍼블릭 IP 주소를 가진 EC2 인스턴스와 상승된 액세스 또는 "*"를 포함하는 인라인 정책의 배포를 차단합니다.✓ 정답
- B. AWS Control Tower 탐지 컨트롤을 사용하여 퍼블릭 IP 주소를 가진 EC2 인스턴스와 상승된 액세스 또는 "*"를 포함하는 인라인 정책의 배포를 차단합니다.
- C. AWS Config를 사용하여 EC2 및 IAM 규정 준수 규칙을 생성합니다. 리소스가 규정을 준수하지 않을 때 해당 리소스를 삭제하는 AWS Systems Manager Session Manager 자동화를 실행하도록 규칙을 구성합니다.
- D. 서비스 제어 정책(SCP)을 사용하여 작업이 규정 미준수로 이어지는 경우 EC2 인스턴스 및 IAM 리소스에 대한 작업을 차단합니다.
해설
【핵심 용어】 ▸ AWS Control Tower Proactive Controls — CloudFormation 배포 전에 규정 위반 리소스 생성을 차단하는 예방 통제(CloudFormation Hooks 기반) ▸ Detective Controls — 이미 배포된 리소스의 위반을 사후 탐지 (사전 차단 불가) ▸ SCP / AWS Config — 액션 차단 / 사후 준수 평가 (프로비저닝 사전 검증엔 부적합) 【정답 포인트】 ▸ "CloudFormation 스택이 위반 IAM/공인 IP EC2를 배포하는 것을 막음" → 배포 전 검증·차단하는 proactive control이 정확히 부합 ▸ Control Tower가 이미 활성화되어 있어 통제 적용이 자연스러움 【오답 체크】 (B) detective control은 배포 후 탐지만 하므로 "배포 차단" 요건 미충족. (C) Config + SSM으로 사후 삭제하는 방식은 예방이 아니라 사후 대응이며 운영 부담 큼. (D) SCP는 API 액션 차단은 되나 "인라인 정책/‘*’ 포함" 같은 리소스 속성 세부 검증엔 부적합. 【시험 포인트】 "CloudFormation 배포 전 규정 위반 차단" → Control Tower Proactive Controls(사전 예방).