클라우드 권한 설계 · 인증과 인가 · 퀴즈
퀴즈: 인증과 인가
문항 6개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.
클라우드 API 에서 `AccessDenied` 를 받았다. 가장 먼저 볼 곳은?
- 자격증명 재발급
- 네트워크 설정
- 리전 설정
- 해당 주체에 붙은 정책과 자원 정책
정책 평가에서 최종 결과를 결정하는 순서로 옳은 것은?
- Allow 가 Deny 보다 우선
- 나중에 붙은 정책이 우선
- 관리자 정책이 항상 우선
- 명시적 Deny > 명시적 Allow > 기본 거부
계정을 넘어가는 접근(크로스 계정)이 자주 실패하는 이유는?
- 두 계정 사이의 네트워크 경로가 없어서
- 요청 주체와 대상 자원의 리전이 달라서
- 신원 정책과 자원 정책 양쪽 모두 허용해야 하는데 한쪽만 넣어서
- 크로스 계정 전송 요금을 승인하지 않아서
역할(role)이 사용자(user)와 다른 핵심은?
- 사용자보다 항상 더 강한 권한을 가진다
- 비밀번호를 설정할 수 없다는 점
- 한번 만들면 삭제할 수 없다는 점
- 특정 사람에 묶이지 않고 조건을 만족하는 주체가 임시로 맡는다
401 과 403 의 차이를 아는 것이 실무에서 중요한 이유는?
- 고쳐야 할 곳이 자격증명이냐 정책이냐로 갈리기 때문
- 인증 로그의 보존 용량이 서로 다르기 때문
- 두 상태 코드의 응답 지연이 서로 다르기 때문
- 감사 규정이 상태 코드를 구분하도록 요구하기 때문
'기본 거부(default deny)' 설계가 주는 이점은?
- 정책 평가 단계가 줄어 API 성능이 좋아진다
- 권한은 명시적으로 부여해야만 생기므로 실수로 열리는 일이 줄어든다
- 허용 문장을 생략할 수 있어 정책이 짧아진다
- 정책 저장과 평가 비용이 줄어든다