Um administrador anexou uma service control policy (SCP) a uma organizational unit (OU) que contém a conta AWS 1111-1111-1111. Desenvolvedores nessa conta relatam que não conseguem criar buckets do Amazon S3. O que o administrador deve fazer para resolver o problema para que os desenvolvedores possam criar buckets?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Instruir os desenvolvedores a adicionar as permissões necessárias do Amazon S3 aos seus usuários, grupos ou roles do IAM..
Por que esta é a resposta
As SCPs definem as permissões máximas que qualquer entidade na conta pode ter, mas não concedem permissões. Se uma SCP nega explicitamente uma ação, nenhuma política de identidade (IAM) pode substituí-la. No entanto, se a SCP não nega explicitamente, as permissões ainda precisam ser concedidas por meio de políticas de identidade (usuários, grupos ou roles do IAM). A opção correta é instruir os desenvolvedores a adicionar as permissões necessárias do Amazon S3 aos seus usuários, grupos ou roles do IAM. Isso porque a SCP provavelmente não está negando explicitamente a criação de buckets, mas sim não a permitindo, exigindo que as permissões sejam concedidas via IAM. Modificar a SCP para adicionar explicitamente a ação s3:CreateBucket com um efeito Allow não é necessário, pois as SCPs não concedem permissões. Remover a conta da OU e anexar a SCP diretamente à conta 1111-1111-1111 não resolveria o problema, pois a SCP ainda não concederia permissões. Remover a SCP da conta 1111-1111-1111 pode resolver o problema, mas é uma medida drástica que pode comprometer a segurança e o controle de conformidade.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão