한 회사가 AWS Organizations를 사용합니다. 회사에는 100개 이상의 AWS 계정이 있으며 계정 수가 늘어날 것입니다. 회사는 또한 외부 기업 자격 증명 공급자(IdP)를 사용합니다. 회사는 사용자에게 계정에 대한 역할 기반 액세스를 제공해야 합니다. 솔루션은 확장성과 운영 효율성을 극대화해야 합니다. 어떤 솔루션이 이러한 요구 사항을 충족합니까?
- A. 각 계정에서 전용 IAM 사용자 세트를 생성합니다. 모든 사용자가 기존 IdP와의 페더레이션을 통해 이러한 IAM 사용자를 수임하도록 합니다.
- B. 중앙 자격 증명 계정에 IAM 역할을 배포합니다. 사용자가 기존 IdP와의 페더레이션을 통해 역할을 수임할 수 있도록 허용합니다. 각 계정에서 원하는 액세스 패턴과 일치하는 IAM 역할 세트를 배포합니다. 중앙 자격 증명 계정으로부터의 액세스를 허용하는 신뢰 정책을 포함합니다. 각 계정의 역할에 대한 권한 정책을 편집하여 사용자 액세스 요구 사항과 일치시킵니다.
- C. AWS IAM Identity Center를 활성화합니다. IAM Identity Center를 회사의 기존 IdP와 통합합니다. 원하는 액세스 패턴과 일치하는 권한 세트를 생성합니다. 사용자 액세스 요구 사항과 일치하도록 권한을 할당합니다.✓ 정답
- D. 각 계정에서 원하는 액세스 패턴과 일치하는 IAM 역할 세트를 배포합니다. 기존 IdP와 신뢰 정책을 생성합니다. 사용자 액세스 요구 사항을 기반으로 하는 SAML 기반 IAM 조건 키를 사용하도록 각 역할의 권한 정책을 업데이트합니다.
해설
【핵심 용어】 ▸ AWS IAM Identity Center — 외부 IdP 연동, 다계정에 권한 세트(permission set) 기반 SSO 접근 중앙 관리 ▸ Permission set — 계정별 역할을 자동 프로비저닝, 100+ 계정 확장에 최적 ▸ 외부 IdP 페더레이션 — SAML/OIDC로 기업 디렉터리 연동 【정답 포인트】 ▸ "100+ 계정 + 외부 IdP + 역할 기반 + 확장성·운영 효율 극대" → IAM Identity Center ▸ IdP 연동 후 권한 세트를 만들어 계정·그룹에 할당 → 계정마다 수동 역할 생성 불필요 【오답 체크】 (A) 계정마다 전용 IAM 사용자 생성은 확장성·관리 최악. (B) 중앙 계정 역할 + 계정별 역할 수동 배포·편집은 100+ 계정에서 운영 부담 큼. (D) 계정마다 IAM 역할·신뢰 정책을 수동 배포·유지하는 방식은 확장성·효율이 낮음. 【시험 포인트】다계정 + 외부 IdP + 확장성 = IAM Identity Center 권한 세트. 계정별 수동 IAM 역할/사용자는 오답.