A organização delega um intervalo de endereços IP específico para CIDRs de VPC e hardware que não está na nuvem. Você deve impedir que entidades fora do intervalo de IP da empresa executem ações da AWS nas contas da organização. Qual abordagem irá impor esse requisito?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma Service Control Policy (SCP) que negue solicitações originadas de endereços IP de origem fora do intervalo de IP da empresa e anexe a SCP à raiz da organização..
Por que esta é a resposta
A resposta correta é criar uma Service Control Policy (SCP) que negue solicitações originadas de endereços IP de origem fora do intervalo de IP da empresa e anexar a SCP à raiz da organização. As SCPs são ideais para impor limites de permissão em toda a organização, e uma política de negação explícita baseada em aws:SourceIp é a maneira mais eficaz de restringir o acesso a partir de IPs externos. Usar o AWS Firewall Manager com o Amazon Network Firewall é para tráfego de rede, não para controle de acesso à API da AWS. Habilitar o GuardDuty e configurar listas de IP confiáveis é para detecção de ameaças, não para prevenção de acesso. Uma SCP que permite apenas solicitações de um intervalo de IP específico seria menos segura do que uma que nega explicitamente o acesso de IPs externos, pois as SCPs são avaliadas após as políticas de permissão do IAM e uma negação explícita sempre prevalece.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão