Uma empresa usa o AWS Organizations com OUs separadas para desenvolvimento e produção. Somente as contas AWS na OU de produção devem ter permissão para gravar VPC Flow Logs em um bucket Amazon S3 específico. Ao adicionar um elemento Condition à política de bucket S3 para s3:PutObject, como o engenheiro de segurança deve configurar a condição?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Defina a chave de condição aws:SourceOrgPaths para o caminho da entidade do AWS Organizations da OU de produção..
Por que esta é a resposta
A chave de condição aws:SourceOrgPaths é a escolha correta porque ela permite restringir o acesso com base no caminho da Unidade Organizacional (OU) da conta que está fazendo a solicitação. Ao especificar o caminho da OU de produção, você garante que apenas as contas dentro dessa OU possam gravar logs no bucket S3. aws:SourceOrgID verificaria apenas se a solicitação vem de uma conta dentro da organização, mas não especificaria a OU. aws:ResourceOrgID e aws:ResourceOrgPaths são usadas para verificar a organização ou OU à qual o recurso (neste caso, o bucket S3) pertence, o que não é o objetivo aqui, pois queremos controlar quem pode gravar no bucket, não a qual organização o bucket pertence.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão