[중요-Question #3] AWS Certified Solutions Architect - Professional SAP-C02 Actual Exam Questions
A company uses AWS Organizations with a single OU named Production to manage multiple accounts. All accounts are members of the Production OU. Administrators use deny list SCPs in the root of the organization to manage access to restricted services.
The company recently acquired a new business unit and invited the new unit’s existing AWS account to the organization. Once onboarded, the administrators of the new business unit discovered that they are not able to update existing AWS Config rules to meet the company’s policies.
Which option will allow administrators to make changes and continue to enforce the current policies without introducing additional long-term maintenance?
- A. Remove the organization’s root SCPs that limit access to AWS Config. Create AWS Service Catalog products for the company’s standard AWS Config rules and deploy them throughout the organization, including the new account.
- B. Create a temporary OU named Onboarding for the new account. Apply an SCP to the Onboarding OU to allow AWS Config actions. Move the new account to the Production OU when adjustments to AWS Config are complete.
- C. Convert the organization’s root SCPs from deny list SCPs to allow list SCPs to allow the required services only. Temporarily apply an SCP to the organization’s root that allows AWS Config actions for principals only in the new account.
- D. Create a temporary OU named Onboarding for the new account. Apply an SCP to the Onboarding OU to allow AWS Config actions. Move the organization’s root SCP to the Production OU. Move the new account to the Production OU when adjustments to AWS Config are complete.
한 회사가 프로덕션이라는 단일 OU를 사용하는 AWS Organizations를 사용하여 여러 계정을 관리합니다. 모든 계정은 프로덕션 OU의 구성원입니다. 관리자는 조직 루트에 있는 거부 목록 SCP를 사용하여 제한된 서비스에 대한 액세스를 관리합니다.
이 회사는 최근 새로운 사업부를 인수하여 해당 사업부의 기존 AWS 계정을 조직에 초대했습니다. 새 사업부 관리자는 합류 후 기존 AWS Config 규칙을 회사 정책에 맞게 업데이트할 수 없다는 사실을 알게 되었습니다.
관리자가 추가적인 장기 유지 관리 없이도 정책을 변경하고 현재 정책을 계속 적용할 수 있는 방법은 무엇일까요?
- A. AWS Config에 대한 액세스를 제한하는 조직의 루트 SCP를 제거합니다. 회사의 표준 AWS Config 규칙에 대한 AWS Service Catalog 제품을 생성하고 새 계정을 포함하여 조직 전체에 배포합니다.
- B. 새 계정에 대해 Onboarding이라는 임시 OU를 생성합니다. Onboarding OU에 SCP를 적용하여 AWS Config 작업을 허용합니다. AWS Config 조정이 완료되면 새 계정을 Production OU로 이동합니다.
- C. 조직의 루트 SCP를 거부 목록 SCP에서 허용 목록 SCP로 변환하여 필요한 서비스만 허용합니다. 새 계정의 보안 주체에 대해서만 AWS Config 작업을 허용하는 SCP를 조직의 루트에 임시로 적용합니다.
- D. 새 계정에 대해 Onboarding이라는 임시 OU를 생성합니다. Onboarding OU에 SCP를 적용하여 AWS Config 작업을 허용합니다. 조직의 루트 SCP를 Production OU로 이동합니다. AWS Config 조정이 완료되면 새 계정을 Production OU로 이동합니다.
댓글
댓글 쓰기