Após adquirir outra empresa e adicioná-la como uma nova OU no AWS Organizations, um engenheiro de DevOps deve garantir que a nova OU possa iniciar apenas instâncias EC2 t3.small e somente em regiões dos EUA. Qual configuração de SCP impõe essas restrições?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Adicione uma declaração SCP que negue ec2:RunInstances quando ec2:InstanceType não for igual a t3.small. Adicione outra declaração SCP que negue ec2:RunInstances quando aws:RequestedRegion não for igual a um padrão us-*..
Por que esta é a resposta
A opção correta utiliza a lógica de negação para impor as restrições desejadas. Ao negar ec2:RunInstances quando o tipo de instância não é t3.small, garante-se que apenas t3.small seja permitido. Similarmente, ao negar ec2:RunInstances quando a região solicitada não corresponde ao padrão us-, garante-se que apenas regiões dos EUA sejam permitidas. SCPs (Service Control Policies) operam com uma lógica de negação implícita, onde tudo que não é explicitamente permitido é negado, e negações explícitas sempre se sobrepõem a permissões. As outras opções estão incorretas porque: A segunda opção usa Permitir com não for igual, o que não restringe adequadamente e pode levar a permissões indesejadas. A terceira opção negaria exatamente o que se deseja permitir (t3.small e regiões us-). A quarta opção, embora use Permitir com igual, não é a forma mais robusta de aplicar restrições em SCPs para este cenário, pois SCPs são mais eficazes na negação de ações indesejadas.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão