Uma organização usa o AWS Organizations com service control policies (SCPs). O SCP raiz atualmente inclui uma restrição que afeta o Amazon Simple Email Service (Amazon SES). Os desenvolvedores pertencem a um grupo com uma política do IAM que permite ações `ses:*`. A conta está em uma OU com um SCP que permite o SES. Os desenvolvedores recebem erros de "não autorizado" ao acessar o SES no AWS Management Console. Que alteração um engenheiro de segurança deve fazer para que os desenvolvedores possam acessar o SES?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Remover a restrição do Amazon SES do SCP raiz..
Por que esta é a resposta
A resposta correta é remover a restrição do Amazon SES do SCP raiz. SCPs são avaliados primeiro e funcionam como um filtro máximo para permissões em todas as contas afetadas. Se um SCP nega explicitamente uma ação, nenhuma política de identidade (IAM) ou política baseada em recurso pode conceder essa permissão, mesmo que a conta esteja em uma OU com um SCP que permite o SES. A restrição no SCP raiz está negando o acesso ao SES em todas as contas da organização, independentemente das políticas de IAM dos desenvolvedores ou dos SCPs de OUs inferiores. Remover essa restrição permitirá que as políticas de IAM e os SCPs de OU concedam o acesso conforme pretendido. As opções incorretas são: Adicionar uma política baseada em recurso não resolverá o problema, pois o SCP raiz ainda negará o acesso. Remover a "guardrail" do AWS Control Tower é irrelevante, pois o problema é causado por um SCP raiz explícito, não por uma guardrail do Control Tower.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão