회사는 다중 계정 환경에서 AWS의 애플리케이션을 실행 중입니다. 회사의 영업 팀과 마케팅 팀은 AWS Organizations의 별도 AWS 계정을 사용합니다. 영업 팀은 Amazon S3 버킷에 수 페타바이트의 데이터를 저장합니다. 마케팅 팀은 데이터 시각화를 위해 Amazon QuickSight를 사용합니다. 마케팅 팀은 영업 팀이 S3 버킷에 저장한 데이터에 액세스해야 합니다. 회사는 AWS Key Management Service(AWS KMS) 키로 S3 버킷을 암호화했습니다. 마케팅 팀은 이미 마케팅 AWS 계정에서 QuickSight 액세스를 제공하기 위해 QuickSight용 IAM 서비스 역할을 만들었습니다. 회사는 AWS 계정 간 S3 버킷의 데이터에 대한 안전한 액세스를 제공하는 솔루션이 필요합니다. 이러한 요구 사항을 충족하면서 운영 오버헤드가 가장 적은 솔루션은 무엇입니까?
- A. 마케팅 계정에서 새로운 S3 버킷을 만듭니다. 영업 계정에서 S3 복제 규칙을 만들어 마케팅 계정의 새 S3 버킷으로 객체를 복사합니다. 마케팅 계정에서 QuickSight 권한을 업데이트하여 새 S3 버킷에 액세스할 수 있도록 합니다.
- B. 마케팅 계정에 액세스할 수 있도록 S3 버킷에 SCP를 만듭니다. AWS Resource Access Manager(AWS RAM)를 사용하여 영업 계정의 KMS 키를 마케팅 계정과 공유합니다. 마케팅 계정에서 QuickSight 권한을 업데이트하여 S3 버킷에 액세스할 수 있도록 합니다.
- C. 마케팅 계정에서 S3 버킷 정책을 업데이트하여 QuickSight 역할에 액세스할 수 있도록 합니다. S3 버킷에 사용된 암호화 키에 대한 KMS 그랜트를 만듭니다. QuickSight 역할에 복호화 액세스를 부여합니다. 마케팅 계정에서 QuickSight 권한을 업데이트하여 S3 버킷에 액세스할 수 있도록 합니다.
- D. 영업 계정에서 IAM 역할을 만들고 S3 버킷에 액세스할 수 있도록 합니다. 마케팅 계정에서 영업 계정의 IAM 역할을 맡아 S3 버킷에 액세스합니다. 마케팅 계정에서 QuickSight 역할을 업데이트하여 영업 계정의 새 IAM 역할과 신뢰 관계를 만듭니다.✓ 정답
해설
【핵심 용어】 ▸ Cross-Account 역할 가정 — STS AssumeRole로 다른 계정의 리소스 접근 ▸ 신뢰 관계 — 역할 신뢰 정책에서 다른 계정 지정 ▸ 운영 오버헤드 최소 — 복제 불필요, 데이터 일관성 유지 【정답 포인트】 ▸ "모든 호출 최종 완료" → 신뢰성 높은 대기열 필요 ▸ 영업 계정(S3 소유) → IAM 역할 생성 + QuickSight 신뢰 설정 ▸ 마케팅 계정(QuickSight) → 역할 가정으로 원본 S3 접근 ▸ KMS 키는 영업 계정이 소유 → 리소스 기반 정책 필요 (선택 D) ▸ 데이터 복제 불필요 → 운영 복잡도 최소 【오답 체크】 (A) S3 복제 — 페타바이트 규모 복제 비용 + 동기화 오버헤드 (B) SCP 권한 부족 — SCP는 정책이지 S3 버킷 정책 아님 (C) 마케팅 계정 버킷 정책 수정 — 영업 계정 버킷 정책을 수정해야 함 (역순) 【시험 포인트】 다중 계정 접근 = 역할 가정 기반 아키텍처 KMS 권한도 함께 고려 필수