회사는 많은 개별 AWS 계정을 가지고 있으며 중앙 청구 또는 관리를 사용하지 않습니다. 각 AWS 계정은 회사의 다른 부서를 위한 서비스를 호스팅합니다. 회사는 Microsoft Azure Active Directory를 배포했습니다. 솔루션 아키텍트는 회사의 AWS 계정의 청구 및 관리를 중앙화해야 합니다. 회사는 수동 사용자 관리 대신 ID 페더레이션을 사용하기 시작하려고 합니다. 회사는 또한 수명이 긴 접근 키 대신 임시 자격증명을 사용하고 싶어합니다. 이러한 요구 사항을 충족할 단계의 조합은 무엇입니까? (3개를 선택하십시오.)
- A. 관리 계정으로 사용할 새로운 AWS 계정을 생성합니다. AWS Organizations에 조직을 배포합니다. 기존 각 AWS 계정을 조직에 초대합니다. 각 계정이 초대를 수락하는지 확인합니다.✓ 정답
- B. 각 AWS 계정의 이메일 주소를 aws+@example.com으로 구성하여 계정 관리 이메일 메시지 및 청구서가 같은 장소로 전송되도록 합니다.
- C. 관리 계정에 AWS IAM Identity Center(AWS Single Sign-On)를 배포합니다. IAM Identity Center를 Azure Active Directory에 연결합니다. IAM Identity Center를 사용자 및 그룹의 자동 동기화에 대해 구성합니다.✓ 정답
- D. 관리 계정에 AWS Managed Microsoft AD 디렉터리를 배포합니다. AWS Resource Access Manager(AWS RAM)를 사용하여 디렉터리를 조직의 다른 모든 계정과 공유합니다.
- E. AWS IAM Identity Center(AWS Single Sign-On) 권한 집합을 생성합니다. 권한 집합을 적절한 IAM Identity Center 그룹 및 AWS 계정에 연결합니다.✓ 정답
- F. 각 AWS 계정의 AWS IAM(Identity and Access Management)을 구성하여 인증 및 권한 부여를 위해 AWS Managed Microsoft AD를 사용합니다.
해설
【핵심 용어】 ▸ AWS Organizations — 다중 AWS 계정 중앙 관리 (청구, 정책) ▸ IAM Identity Center (SSO) — Azure AD와 연동하는 페더레이션 서비스 ▸ Permission Sets — IAM Identity Center의 권한 관리 (임시 자격증명) ▸ AWS Managed Microsoft AD — AWS 내 AD 배포 (온프레미스 통합용) 【정답 포인트】 ▸ (A) 중앙 청구 + 관리 → Organizations 필수 (신규 관리 계정 + 기존 계정 초대) ▸ (C) ID 페더레이션 → IAM Identity Center + Azure AD 연동 ▸ 자동 동기화 → Azure AD의 사용자/그룹 자동 반영 ▸ (E) 임시 자격증명 → Permission Sets로 각 계정별 권한 할당 【오답 체크】 (B) 이메일 주소 통합은 청구 편의일 뿐 중앙화 솔루션 아님 (D) Managed Microsoft AD는 AWS 내 AD 배포로 Azure AD 통합 복잡, IAM Identity Center와 다른 방식 (F) 각 계정마다 개별 설정 필요 → 중앙화 아님, 수작업 증가 【시험 포인트】 다중 계정 통합 3단계: (1)Organizations (청구/관리 중앙화) (2)IAM Identity Center + 외부 IdP 연동 (3)Permission Sets로 임시 자격증명 할당. Azure AD와의 연동은 IAM Identity Center의 전문 분야.