한 회사가 단일 AWS 리전에서 워크로드를 실행하고 AWS Organizations를 사용합니다. 보안 엔지니어는 사용자가 다른 리전에서 리소스를 시작하지 못하도록 방지하는 솔루션을 구현해야 합니다. 어떤 솔루션이 가장 적은 운영 오버헤드로 이러한 요구 사항을 충족합니까?
- A. 지정된 리전에서만 작업을 허용하는 aws:RequestedRegion 조건이 있는 IAM 정책을 생성합니다. 정책을 모든 사용자에게 연결합니다.
- B. 지정된 리전에 있지 않은 작업을 거부하는 aws:RequestedRegion 조건이 있는 IAM 정책을 생성합니다. 정책을 AWS Organizations의 AWS 계정에 연결합니다.
- C. 원하는 작업을 허용하는 aws:RequestedRegion 조건이 있는 IAM 정책을 생성합니다. 정책을 지정된 리전에 있는 사용자에게만 연결합니다.
- D. 지정된 리전에 있지 않은 작업을 거부하는 aws:RequestedRegion 조건이 있는 SCP를 생성합니다. SCP를 AWS Organizations의 AWS 계정에 연결합니다.✓ 정답
해설
【핵심 용어】 ▸ SCP + aws:RequestedRegion — 지정 리전 외 액션을 조직/계정 차원에서 Deny ▸ 리전 제한 가드레일 — 사용자·주체별 IAM 관리 없이 계정 전체 강제 ▸ 최소 운영 부담 — 조직 SCP 하나로 통일 적용 【정답 포인트】 ▸ "다른 리전 리소스 시작 방지" + "최소 운영 부담" → aws:RequestedRegion이 지정 리전이 아니면 Deny하는 SCP를 Organizations의 계정에 부착 → D가 정답 【오답 체크】 (A) 모든 사용자에게 IAM 정책을 붙이는 방식은 주체마다 관리해야 해 운영 부담·누락 위험. (B) IAM 정책은 AWS 계정 자체에 부착할 수 없음(SCP가 계정/OU에 부착). (C) 특정 사용자에게만 Allow 정책을 붙이는 방식은 커버리지·운영성이 낮음. 【시험 포인트】 리전 사용 제한 + 최소 운영 → SCP + aws:RequestedRegion Deny(계정/OU 부착). IAM 정책은 계정에 직접 부착 불가.