Uma organização usa o AWS Organizations com duas OUs (Unidades Organizacionais) sob a raiz: Research e DataOps. As regras regulatórias exigem que todos os recursos na organização sejam criados apenas na região ap-northeast-1. Além disso, as instâncias EC2 iniciadas em contas sob a OU DataOps devem ser limitadas a um conjunto predefinido de tipos de instância. A solução deve ser eficiente para operar e exigir manutenção contínua mínima. Qual combinação de ações aplicará essas restrições? (Escolha duas.)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma SCP (Service Control Policy) que use a chave de condição aws:RequestedRegion para bloquear solicitações em todas as regiões, exceto ap-northeast-1. Anexe essa SCP à OU raiz., Crie uma SCP (Service Control Policy) que use a chave de condição ec2:InstanceType para permitir apenas tipos de instância EC2 específicos. Anexe essa SCP à OU DataOps..
Por que esta é a resposta
A primeira ação correta é criar uma SCP com a condição aws:RequestedRegion para bloquear todas as regiões, exceto ap-northeast-1, e anexá-la à OU raiz. Isso garante que a restrição de região seja aplicada a todas as contas na organização de forma centralizada e eficiente, conforme exigido pelas regras regulatórias. A segunda ação correta é criar uma SCP com a condição ec2:InstanceType para permitir apenas tipos de instância EC2 específicos e anexá-la à OU DataOps. Isso restringe os tipos de instância EC2 para as contas sob essa OU, atendendo ao requisito específico sem a necessidade de gerenciar políticas em cada conta individualmente. A opção de criar uma função IAM com política inline é incorreta porque exigiria gerenciamento em cada conta, não sendo eficiente. A opção de criar um usuário IAM com política inline é incorreta pelo mesmo motivo e não é a forma ideal de aplicar restrições em toda a organização. A opção de usar ec2:Region em vez de aws:RequestedRegion para a restrição de região é menos abrangente, pois aws:RequestedRegion é uma chave de condição global que se aplica a todas as ações que aceitam um parâmetro de região, enquanto ec2:Region é específica para ações do EC2.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão