Uma organização gerencia centralizadamente centenas de contas AWS com o AWS Organizations. As equipes de produto agora criam e gerenciam S3 Access Points em suas contas. Todos os S3 Access Points devem ser acessíveis apenas a partir de VPCs (sem acesso à internet). Qual é a maneira mais eficiente operacionalmente de aplicar esse requisito em toda a organização?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Criar uma Service Control Policy (SCP) na raiz da organização que negue s3:CreateAccessPoint, a menos que a chave de condição s3:AccessPointNetworkOrigin seja igual a VPC..
Por que esta é a resposta
A opção correta é criar uma Service Control Policy (SCP) na raiz da organização. As SCPs são a maneira mais eficiente e centralizada de aplicar permissões em todas as contas de uma organização AWS, garantindo que o requisito seja imposto no momento da criação do Access Point. Ao negar s3:CreateAccessPoint a menos que a condição s3:AccessPointNetworkOrigin seja VPC, você garante que todos os novos Access Points sejam criados com acesso restrito à VPC. As outras opções são menos eficientes ou inadequadas: Aplicar uma política de recurso do S3 Access Point é ineficaz, pois a política só pode ser aplicada após a criação do Access Point, e o objetivo é evitar a criação de Access Points públicos desde o início. Usar AWS CloudFormation StackSets para implantar políticas do IAM em cada conta é mais complexo e menos centralizado do que uma SCP, exigindo gerenciamento em cada conta. Definir uma política de bucket do S3 não controla a criação de S3 Access Points; ela gerencia o acesso ao bucket em si, não as propriedades de rede dos Access Points.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão