한 회사에서 Java Spring Boot 애플리케이션을 프라이빗 서브넷의 Amazon Elastic Kubernetes Service(Amazon EKS)에서 실행되는 포드로 배포했습니다. 애플리케이션은 Amazon DynamoDB 테이블에 데이터를 써야 합니다. 솔루션 설계자는 애플리케이션이 인터넷에 트래픽을 노출하지 않고 DynamoDB 테이블과 상호 작용할 수 있는지 확인해야 합니다. 이 목표를 달성하기 위해 솔루션 설계자는 어떤 단계 조합을 수행해야 합니까? (2개 선택)
- A. EKS 포드에 충분한 권한이 있는 IAM 역할을 연결합니다.✓ 정답
- B. EKS 포드에 충분한 권한이 있는 IAM 사용자를 연결합니다.
- C. 프라이빗 서브넷의 네트워크 ACL 을 통해 DynamoDB 테이블에 대한 아웃바운드 연결을 허용합니다.
- D. DynamoDB용 VPC 엔드포인트를 생성합니다.✓ 정답
- E. Java Spring Boot 코드에 액세스 키를 삽입합니다.
해설
【핵심 용어】 ▸ AWS Key Management Service(KMS) → 중앙화된 키 관리 ▸ 고객 관리형 키(CMK) → 사용자 제어 ▸ 키 정책 — 세분화 권한 제어 ▸ CloudTrail — 키 사용 감시 【정답 포인트】 ▸ KMS CMK 생성 → 사용자 전체 제어 ▸ 키 정책 설정 → 역할별 암호/복호화 권한 ▸ CloudTrail 활성화 → 키 사용 모든 액세스 기록 ▸ "감시 및 거버넌스" → KMS 정책+CloudTrail 【오답 체크】 (A) SSE-S3 → AWS 관리형, 사용자 제어 불가 (B) 애플리케이션 암호화 → 키 관리 분산, 감시 어려움 (C) 보안 그룹 제한 → 암호화 아님, 네트워크 필터만 【시험 포인트】 ▸ 중앙화 키 관리 → AWS KMS ▸ 감시 및 거버넌스 → 키 정책+CloudTrail