한 회사가 각 워크로드에 대해 AWS 계정을 생성하여 워크로드를 격리하려고 합니다. 이 회사는 워크로드의 네트워킹 구성 요소를 중앙에서 관리하는 솔루션이 필요합니다. 또한 이 솔루션은 자동 보안 제어(가드레일)와 함께 계정을 생성해야 합니다. 이 요구 사항을 가장 적은 운영 오버헤드로 충족하는 솔루션은 무엇입니까?
- A. AWS Control Tower를 사용하여 계정을 배포합니다. 프라이빗 서브넷과 퍼블릭 서브넷이 있는 VPC를 갖춘 네트워킹 계정을 생성합니다. AWS Resource Access Manager(AWS RAM)를 사용하여 서브넷을 워크로드 계정과 공유합니다.✓ 정답
- B. AWS Organizations를 사용하여 계정을 배포합니다. 프라이빗 서브넷과 퍼블릭 서브넷이 있는 VPC를 갖춘 네트워킹 계정을 생성합니다. AWS Resource Access Manager(AWS RAM)를 사용하여 서브넷을 워크로드 계정과 공유합니다.
- C. AWS Control Tower를 사용하여 계정을 배포합니다. 각 워크로드 계정에 VPC를 배포합니다. 전송 게이트웨이 연결을 사용하여 각 VPC가 검사 VPC를 통해 라우팅되도록 구성합니다.
- D. AWS Organizations를 사용하여 계정을 배포합니다. 각 워크로드 계정에 VPC를 배포합니다. 전송 게이트웨이 연결을 사용하여 각 VPC가 검사 VPC를 통해 라우팅되도록 구성합니다.
해설
【핵심 용어】 ▸ AWS Control Tower — 멀티 계정 자동 프로비저닝 + 가드레일(보안 통제) 자동 적용 ▸ AWS RAM(Resource Access Manager) — 중앙 네트워킹 계정의 VPC 서브넷을 워크로드 계정과 공유 ▸ 공유 VPC 모델 → 네트워킹 중앙 관리 【정답 포인트】 ▸ "계정별 격리 + 자동 가드레일" → Control Tower로 계정 배포(가드레일 자동)(A) ▸ "네트워킹 중앙 관리 + 최소 운영" → 네트워킹 계정 VPC 서브넷을 RAM으로 워크로드 계정에 공유 【오답 체크】 (B) Organizations 단독은 가드레일(보안 통제) 자동화가 없어 Control Tower보다 운영 부담 큼. (C) 계정마다 VPC + 인스펙션 VPC/TGW 라우팅은 네트워킹 중앙 공유보다 운영 복잡. (D) Organizations + 계정별 VPC/TGW 역시 가드레일 자동화 부재 + 네트워크 관리 부담 큼. 【시험 포인트】 계정 자동 생성 + 가드레일 → Control Tower. 네트워킹 중앙 공유 → RAM으로 서브넷 공유(계정마다 VPC 대비 운영 최소).