한 회사가 전 세계에 분산된 개발 팀에게 보안 정책을 준수하는 방식으로 회사의 AWS 리소스에 대한 보안 액세스를 제공해야 합니다. 회사는 현재 내부 인증에 온프레미스 Active Directory를 사용합니다. 회사는 AWS Organizations를 사용하여 여러 프로젝트를 지원하는 여러 AWS 계정을 관리합니다. 회사는 기존 인프라와 통합하여 중앙 집중식 자격 증명 관리 및 액세스 제어를 제공하는 솔루션이 필요합니다. 가장 적은 운영 오버헤드로 이러한 요구 사항을 충족하는 솔루션은 무엇입니까?
- A. AWS Directory Service를 설정하여 AWS에서 AWS 관리형 Microsoft Active Directory를 생성합니다. 온프레미스 Active Directory와 신뢰 관계를 구축합니다. Active Directory 그룹에 할당된 IAM 역할을 사용하여 회사의 AWS 계정 내 AWS 리소스에 액세스합니다.
- B. 각 개발자마다 IAM 사용자를 생성합니다. 각 사용자의 프로젝트 참여도에 따라 각 IAM 사용자의 권한을 수동으로 관리합니다. 추가 보안 계층으로 다중 인증(MFA)을 적용합니다.
- C. AWS Directory Service의 AD Connector를 사용하여 온프레미스 Active Directory에 연결합니다. AD Connector를 AWS IAM Identity Center와 통합합니다. 권한 집합을 구성하여 각 AD 그룹에 특정 AWS 계정 및 리소스에 대한 액세스를 부여합니다.✓ 정답
- D. Amazon Cognito를 사용하여 자격 증명 페더레이션 솔루션을 배포합니다. 자격 증명 페더레이션 솔루션을 온프레미스 Active Directory와 통합합니다. Amazon Cognito를 사용하여 개발자가 AWS 계정 및 리소스에 액세스할 수 있는 액세스 토큰을 제공합니다.
해설
【핵심 용어】 ▸ AD Connector — 온프레미스 Active Directory로 요청을 프록시하는 디렉터리 게이트웨이(별도 디렉터리 복제 불필요, 경량) ▸ IAM Identity Center + Permission Set — 온프레미스 AD 그룹에 계정·리소스 접근을 중앙 집중 매핑 ▸ AWS Organizations 다중 계정 — 중앙 접근 제어 필요 【정답 포인트】 ▸ "온프레미스 AD 연동 + 중앙 집중 ID·접근 관리 + LEAST overhead" → AD Connector로 온프레미스 AD 연결 후 IAM Identity Center와 통합, 권한 세트로 AD 그룹별 계정·리소스 접근 부여 【오답 체크】 (A) AWS Managed Microsoft AD 생성 + 신뢰 관계 설정은 AD Connector 대비 운영 오버헤드가 큼. (B) 개발자별 IAM 사용자 수동 관리는 확장성·관리 부담 과다. (D) Cognito 페더레이션은 앱 사용자용이며 AWS 계정/리소스 워크포스 접근에 부적합. 【시험 포인트】 "기존 온프레미스 AD + 다중 계정 SSO + 최소 오버헤드" → AD Connector + IAM Identity Center 권한 세트.