Uma empresa está configurando um ambiente multi-conta com AWS Organizations e AWS IAM Identity Center (AWS Single Sign-On). A empresa deve restringir as equipes de desenvolvimento a Regiões AWS específicas e restringir cada conta a apenas serviços AWS aprovados, com o menor overhead operacional. Qual solução atende a esses requisitos?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie políticas de controle de serviço (SCPs) que usem elementos Condition, Resource e NotAction para permitir apenas as Regiões e serviços necessários..
Por que esta é a resposta
A opção correta é usar Políticas de Controle de Serviço (SCPs) porque elas são aplicadas no nível da organização ou da unidade organizacional (OU) e filtram as permissões máximas para todas as contas membros. Isso garante que as restrições de região e serviço sejam aplicadas de forma centralizada e com o menor overhead operacional, atendendo aos requisitos de um ambiente multi-conta. As outras opções são menos eficazes: Criar perfis vinculados a serviços com políticas do IAM no IAM Identity Center não restringe o acesso em todas as contas de forma centralizada como os SCPs. Desabilitar o AWS STS em regiões específicas pode causar problemas de funcionalidade para outros serviços que dependem do STS, além de ser uma abordagem mais drástica do que o necessário. Criar políticas baseadas em identidade personalizadas para cada conta AWS no IAM Identity Center aumentaria significativamente o overhead operacional, pois exigiria a gestão de políticas individuais por conta, o que é o oposto do que a questão pede.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão