Uma conta com menos de um ano está em uma OU do AWS Organizations. A empresa deseja uma estrutura do Organizations e um SCP que permitam apenas os serviços atualmente usados nessa conta. O IAM Access Analyzer será usado para determinar os serviços ativos. Quais etapas atenderão a esse requisito?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie um SCP que permita apenas os serviços identificados pelo IAM Access Analyzer. Crie uma nova OU, mova a conta para ela, anexe o novo SCP à OU e desanexe o SCP FullAWSAccess padrão dessa OU..
Por que esta é a resposta
A resposta correta estabelece um controle granular e seguro. Ao criar um SCP que permite apenas os serviços identificados pelo IAM Access Analyzer, você implementa o princípio do menor privilégio. Mover a conta para uma nova OU e anexar este SCP a ela garante que a política seja aplicada especificamente a essa conta, isolando-a de outras políticas. Desanexar o SCP FullAWSAccess padrão é crucial para que o novo SCP restritivo seja efetivo, pois o FullAWSAccess anularia qualquer restrição. As opções incorretas falham por diferentes motivos: Negar serviços não é tão eficaz quanto permitir apenas os necessários, pois é mais difícil prever todos os serviços que devem ser negados. Anexar o SCP à raiz da organização aplicaria a restrição a todas as contas, o que não é o objetivo. Anexar o SCP à conta de gerenciamento não o aplicaria à conta de membro desejada.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão