Uma empresa está implementando o AWS Organizations para restringir seus desenvolvedores a usar apenas Amazon EC2, Amazon S3 e Amazon DynamoDB. A conta dos desenvolvedores está em uma OU dedicada. Após aplicar um SCP que lista apenas esses serviços, os usuários do IAM na conta dos desenvolvedores ainda podem usar serviços não listados no SCP. O que o arquiteto de soluções deve fazer para evitar que os desenvolvedores usem serviços fora do escopo da política?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Remova o SCP FullAWSAccess da OU da conta dos desenvolvedores..
Por que esta é a resposta
A opção correta é "Remova o SCP FullAWSAccess da OU da conta dos desenvolvedores". Por padrão, todas as OUs e contas no AWS Organizations têm o SCP FullAWSAccess anexado, que permite todas as ações em todos os serviços. Para que um SCP restritivo funcione, o FullAWSAccess deve ser removido, permitindo que o SCP mais específico (que lista apenas EC2, S3 e DynamoDB) se torne efetivo. As outras opções estão incorretas porque: Criar uma declaração Deny explícita para cada serviço seria ineficiente e não escalável, além de não resolver o problema se o FullAWSAccess ainda estiver ativo. Modificar o FullAWSAccess para negar explicitamente todos os serviços bloquearia até mesmo os serviços permitidos, tornando a conta inutilizável. Anexar uma declaração Deny explícita usando um curinga ao final do SCP não funcionaria como esperado se o FullAWSAccess ainda estivesse permitindo tudo. A negação explícita tem precedência, mas a intenção é permitir apenas os serviços específicos, não negar todos os outros individualmente.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão