한 개발 팀이 개발, 스테이징, 프로덕션 환경을 위해 여러 AWS 계정을 사용합니다. 팀원들은 사용률이 낮은 대형 Amazon EC2 인스턴스를 시작해 왔습니다. 솔루션스 아키텍트는 모든 계정에서 대형 인스턴스가 시작되는 것을 방지해야 합니다. 솔루션스 아키텍트는 이 요구 사항을 가장 적은 운영 오버헤드로 어떻게 충족할 수 있습니까?
- A. 대형 EC2 인스턴스의 시작을 거부하도록 IAM 정책을 업데이트합니다. 모든 사용자에게 정책을 적용합니다.
- B. AWS Resource Access Manager에서 대형 EC2 인스턴스의 시작을 방지하는 리소스를 정의합니다.
- C. 각 계정에서 대형 EC2 인스턴스의 시작을 거부하는 IAM 역할을 생성합니다. 개발자 IAM 그룹에 해당 역할에 대한 액세스 권한을 부여합니다.
- D. 관리 계정에서 기본 정책으로 AWS Organizations에 조직을 생성합니다. 대형 EC2 인스턴스의 시작을 거부하는 서비스 제어 정책(SCP)을 생성하고, 이를 AWS 계정에 적용합니다.✓ 정답
해설
【핵심 용어】 ▸ AWS Organizations + 서비스 제어 정책(SCP) — 모든 계정에 걸쳐 대형 EC2 시작을 예방적으로 차단 ▸ 다계정 일괄 제어 — SCP로 최소 운영 부담 ▸ 계정별 IAM 정책/역할/RAM — 운영 부담·용도 불일치 【정답 포인트】 ▸ "모든 계정에서 대형 EC2 시작 방지 + 최소 운영" → Organizations의 SCP로 대형 인스턴스 시작을 거부하고 계정에 적용 【오답 체크】 (A) 사용자마다 IAM 정책 적용은 계정 전반 관리 부담이 큼. (B) RAM은 리소스 공유용으로 시작 제한 기능이 아님. (C) 계정마다 역할 생성은 운영 부담이 큼. 【시험 포인트】 "다계정 일괄 예방 제어" → Organizations SCP.