한 회사가 온프레미스 Active Directory를 사용하여 사용자 인증을 관리하고 있습니다. AWS Organizations를 사용하는 AWS 계정에 동일한 인증 서비스를 적용하려고 합니다. 온프레미스 환경과 AWS 계정 간에 AWS Site-to-Site VPN 연결이 이미 구축되어 있습니다. 회사의 보안 정책에서는 사용자 그룹 및 역할을 기반으로 조건부 접근을 요구합니다. 사용자 ID는 단일 위치에서 관리되어야 합니다. 이러한 요구 사항을 충족할 수 있는 방안은 무엇입니까?
- A. AWS IAM Identity Center(AWS SSO)를 SAML 2.0을 사용하여 Active Directory에 연결하고 SCIM v2.0 프로토콜을 사용한 자동 프로비저닝을 활성화합니다. 속성 기반 접근 제어(ABAC)를 사용하여 AWS 계정에 대한 접근을 부여합니다.✓ 정답
- B. IAM Identity Center를 ID 소스로 설정하여 AWS IAM Identity Center를 구성하고 SCIM v2.0 프로토콜을 사용한 자동 프로비저닝을 활성화합니다. IAM Identity Center 권한 세트를 사용하여 AWS 계정에 대한 접근을 부여합니다.
- C. 회사의 AWS 계정 중 하나에서 AWS Identity and Access Management(IAM)를 SAML 2.0 ID 공급자로 구성합니다. 페더레이션된 사용자에 매핑되는 IAM 사용자를 프로비저닝하고 Active Directory의 적절한 그룹에 해당하는 접근을 부여한 후 크로스 계정 IAM 사용자를 사용하여 필요한 AWS 계정에 접근을 부여합니다.
- D. 회사의 AWS 계정 중 하나에서 AWS Identity and Access Management(IAM)를 OpenID Connect(OIDC) ID 공급자로 구성합니다. 페더레이션된 사용자가 Active Directory의 적절한 그룹에 해당하는 접근을 부여하는 IAM 역할을 프로비저닝하고 크로스 계정 IAM 역할을 사용하여 필요한 AWS 계정에 접근을 부여합니다.
해설
【핵심 용어】 ▸ IAM Identity Center — AWS Organizations 통합 SSO 솔루션 ▸ SAML 2.0 — 온프레미스 AD와 통합하는 표준 페더레이션 프로토콜 ▸ SCIM v2.0 — 자동 사용자 프로비저닝 프로토콜 ▸ ABAC — 사용자 속성(그룹, 역할)을 기반으로 접근 제어 【정답 포인트】 ▸ Organizations 통합 + 여러 계정 접근 → IAM Identity Center 필수 ▸ 온프레미스 AD 연동 → SAML 2.0 페더레이션 사용 ▸ 자동 사용자 관리 → SCIM v2.0 프로토콜 ▸ 조건부 접근(그룹, 역할) → ABAC 정책 활용 【오답 체크】 (B) IAM Identity Center 자체를 ID 소스로 하면 온프레미스 AD 연동 불가능 (C) 단일 계정의 SAML 구성은 Multiple Organizations 계정 접근에 부적합 (D) OIDC는 OpenID Connect용이며, SAML 기반 AD 연동에 적합하지 않음 【시험 포인트】 Organizations + 페더레이션 → IAM Identity Center / AD 연동 → SAML 2.0