Dentro de uma AWS Organization, a empresa exige que os buckets S3 em todas as contas de produção nunca possam ser excluídos. Qual é a maneira MAIS SIMPLES para um administrador SysOps garantir que nenhum bucket S3 nessas contas possa ser excluído?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Anexar uma service control policy (SCP) às contas de produção que negue a ação s3:DeleteBucket para todos os buckets..
Por que esta é a resposta
A anexação de uma Service Control Policy (SCP) às contas de produção que nega a ação s3:DeleteBucket é a maneira mais simples e eficaz. As SCPs são aplicadas no nível da AWS Organization e se aplicam a todas as entidades IAM (usuários e funções) nas contas afetadas, garantindo que a exclusão de buckets S3 seja proibida em todas as contas de produção. Habilitar o MFA Delete em cada bucket S3 é uma solução manual e não escalável para muitas contas e buckets. Criar um grupo do IAM com uma política de negação e atribuir usuários a ele não impede que usuários com permissões administrativas criem novas políticas ou que usuários não atribuídos ao grupo excluam buckets. O AWS Shield é um serviço de proteção contra DDoS e não tem funcionalidade para controlar ações de API como s3:DeleteBucket.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão