한 회사가 AWS Organizations를 사용합니다. 이 회사는 서드파티 AWS 계정이 회사 조직 내의 계정에 액세스하는 데 사용할 단기 자격 증명을 구현하려고 합니다. 액세스는 AWS Management Console과 서드파티 SaaS(software-as-a-service) 애플리케이션을 위한 것입니다. 두 외부 계정이 동일한 자격 증명을 사용하는 것을 방지하기 위해 신뢰(trust)를 강화해야 합니다. 이 솔루션은 가능한 한 운영 노력이 최소화되어야 합니다. 다음 중 이러한 요구 사항을 충족하는 솔루션은 무엇입니까?
- A. OAuth 또는 SAML을 사용한 베어러 토큰(bearer token) 인증을 사용하여 여러 Amazon API Gateway API에서 중앙 집중식 Amazon Cognito 사용자 풀을 관리하고 공유합니다.
- B. AWS IAM Identity Center(AWS Single Sign-On)를 구현하고 원하는 자격 증명 소스를 사용합니다. 계정별로 할당되는 권한 집합(permission sets)을 사용하여 다른 계정의 사용자 및 그룹에 액세스 권한을 부여합니다.
- C. 각 외부 계정에 대해 고유한 IAM 역할을 생성합니다. 신뢰 정책(trust policy)을 생성합니다. AWS Secrets Manager를 사용하여 무작위 외부 키를 생성합니다.
- D. 각 외부 계정에 대해 고유한 IAM 역할을 생성합니다. sts:ExternalId 조건 키를 사용하는 조건을 포함하는 신뢰 정책(trust policy)을 생성합니다.✓ 정답
해설
【핵심 용어】 ▸ IAM 역할 + 신뢰 정책(trust policy) — 외부 계정에 임시 자격증명(AssumeRole)으로 교차 계정 접근 허용 ▸ sts:ExternalId — confused deputy(혼동된 대리인) 방지, 외부 ID로 특정 서드파티만 역할 위임 가능 ▸ IAM Identity Center — 내부 사용자 SSO용 【정답 포인트】 ▸ "서드파티 임시 자격증명 + 두 외부 계정이 같은 자격증명 공유 방지 + 최소 운영 노력" → 계정별 IAM 역할 + 신뢰 정책에 sts:ExternalId 조건 ▸ ExternalId는 서드파티 교차 계정 접근의 표준 신뢰 강화 메커니즘 【오답 체크】 (A) Cognito/OAuth/SAML + API Gateway는 애플리케이션 사용자 인증용으로 AWS 교차 계정 접근과 무관. (B) IAM Identity Center는 조직 내부 사용자 SSO용, 서드파티 외부 계정 대상 아님. (C) Secrets Manager 랜덤 키 방식은 비표준이며 ExternalId만큼 신뢰를 강제하지 못함. 【시험 포인트】 서드파티 교차 계정 접근 + confused deputy 방지 → 역할 신뢰 정책의 sts:ExternalId 조건.