Uma empresa gerencia contas com o AWS Organizations e tem um SCP na raiz para evitar o compartilhamento de recursos com contas externas. A conta AWS da equipe de marketing deve ter permissão para compartilhar recursos com contas externas, mas todas as outras contas devem permanecer restritas. Todas as contas estão na mesma OU. Qual solução atende a esses requisitos?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Edite o SCP existente para adicionar uma Condition que exclua a conta da equipe de marketing da restrição..
Por que esta é a resposta
A solução correta é editar o SCP existente para adicionar uma condição que exclua a conta da equipe de marketing da restrição. SCPs (Service Control Policies) são avaliados hierarquicamente e, por padrão, as políticas Deny são aplicadas a todas as contas na OU ou raiz onde são anexadas. Para permitir uma exceção, você deve modificar o SCP que está negando a ação, adicionando uma condição que exclua a conta específica (por ID de conta) da negação. Criar um novo SCP na conta de marketing não funcionaria, pois um SCP de negação explícita na raiz sempre prevalece. Editar o SCP existente para adicionar uma declaração Allow não anularia a declaração Deny explícita. Uma política de limites de permissões do IAM não se aplica aqui, pois SCPs são avaliados antes das políticas de identidade do IAM.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão