한 시스템 엔지니어가 새 프로젝트를 위해 AWS 서비스를 설계하고 문제를 해결해야 합니다. 이 프로젝트는 EC2A 및 EC2B라는 이름의 두 개의 Amazon EC2 인스턴스에 애플리케이션을 배포합니다. 두 인스턴스 모두 AWS Key Management Service(AWS KMS) 고객 관리형 키를 사용하여 수십 개의 파일을 암호화해야 합니다. 이 키에는 다음과 같은 키 정책이 있습니다: EC2RoleA는 EC2A가 사용하는 역할입니다. 이 역할에는 AWS KMS와 관련된 IAM 정책이 없습니다. EC2RoleB는 EC2B가 사용하는 역할입니다. 이 역할에는 다음과 같은 IAM 정책이 있습니다: 두 IAM 역할 모두 고객 관리형 키를 포함하는 동일한 AWS 계정 내에 있습니다. EC2A와 EC2B가 고객 관리형 키를 사용하려고 시도할 때 어떤 일이 발생합니까?
- A. EC2A와 EC2B 모두 암호화를 위해 고객 관리형 키를 제대로 사용할 수 있습니다.
- B. EC2A와 EC2B 모두 암호화를 위해 고객 관리형 키를 사용할 수 없습니다.
- C. EC2A는 암호화를 위해 고객 관리형 키를 사용할 수 없습니다. EC2B는 암호화를 위해 고객 관리형 키를 사용할 수 있습니다.
- D. EC2A는 암호화를 위해 고객 관리형 키를 사용할 수 있습니다. EC2B는 암호화를 위해 고객 관리형 키를 사용할 수 없습니다.✓ 정답
해설
【핵심 용어】 ▸ KMS 키 정책(key policy) — 키에 대한 최상위 권한 소스, 특정 주체에 직접 권한 부여 가능 ▸ IAM 정책 위임 — 키 정책에 "Enable IAM policies"(Principal: 계정 루트, kms:* 허용) 문이 있어야 IAM 정책으로 접근 가능 ▸ [이미지] 키 정책·IAM 정책 세부 내용은 이미지로 제시됨 【정답 포인트】 ▸ EC2RoleA는 IAM 정책이 없지만 키 정책에서 직접 접근이 부여됨 → EC2A는 사용 가능 ▸ EC2RoleB는 IAM 정책이 있으나, 키 정책이 IAM 정책 위임(계정 루트 허용)을 열어두지 않으면 IAM 정책만으로는 접근 불가 → EC2B는 사용 불가 【오답 체크】 (A) 둘 다 가능은 EC2B의 IAM 정책이 키 정책 위임 없이는 무효라는 점을 놓침. (B) 둘 다 불가는 키 정책이 EC2RoleA에 직접 부여한 점을 무시. (C) 관계가 반대 → EC2A(키 정책 직접 부여)가 가능한 쪽. 【시험 포인트】 KMS 접근은 키 정책이 관문. 키 정책에 직접 명시된 주체는 IAM 정책 없이도 가능, IAM 정책만 있는 주체는 키 정책이 위임을 열어야 유효.