한 회사가 AWS Organizations의 조직에 많은 멤버 계정을 가지고 있습니다. 회사는 조직 내 멤버 계정의 AWS 계정 루트 사용자 자격 증명이 오용될 가능성에 대해 우려하고 있습니다. 이러한 잠재적 오용을 해결하기 위해, 회사는 계정 루트 사용자 자격 증명이 손상되더라도 계정이 여전히 보호되도록 하려고 합니다. 이 요구 사항을 충족하는 솔루션은 무엇입니까?
- A. 루트 사용자에 대해 SCP를 사용하여 서비스 액세스를 차단합니다.✓ 정답
- B. 루트 사용자의 암호를 제거합니다.
- C. 루트 사용자의 액세스 키를 삭제합니다.
- D. AWS 계정 루트 사용자 API 이벤트를 탐지하는 Amazon CloudWatch Events 규칙을 생성합니다.
해설
【핵심 용어】 ▸ 루트 사용자 대상 SCP — Organizations에서 SCP는 멤버 계정의 루트 사용자에게도 적용되어 서비스 접근을 차단 ▸ 심층 방어 — 루트 자격 증명이 탈취돼도 SCP가 상위에서 작업을 거부 ▸ SCP 특성 — 관리 계정을 제외한 멤버 계정에 권한 상한(guardrail) 부과 【정답 포인트】 ▸ "루트 자격 증명이 침해돼도 계정 보호" → 멤버 계정 루트 사용자에게도 적용되는 SCP로 서비스 접근을 원천 차단 → 자격 증명 유효 여부와 무관하게 방어 【오답 체크】 (B) 루트 비밀번호 제거는 실효성이 낮고 복구/오용 관리가 어려우며 근본 방어가 아님. (C) 루트 액세스 키 삭제는 모범 사례지만 콘솔 로그인 등 다른 루트 오용을 막지 못함. (D) CloudWatch Events 탐지 규칙은 사후 탐지일 뿐 예방적 차단이 아님. 【시험 포인트】 멤버 계정 루트 오용 방어(자격 증명 탈취 대비) → SCP로 루트 사용자 서비스 접근 차단(예방적 가드레일).