Uma organização usa o AWS Organizations com uma OU raiz e uma OU filha. O SCP da OU raiz permite todas as ações em todos os recursos. O SCP da OU filha permite todas as ações do DynamoDB e do Lambda e nega todas as outras ações. Existe uma conta chamada vendor-data na OU filha. Um usuário do IAM nessa conta tem a política do IAM AdministratorAccess, mas recebe AccessDenied ao tentar iniciar uma instância EC2. Qual alteração deve ser feita para que o usuário do IAM possa iniciar instâncias EC2 na conta vendor-data?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Modificar o SCP da OU filha para também permitir todas as ações do EC2..
Por que esta é a resposta
A resposta correta é modificar o SCP da OU filha para também permitir todas as ações do EC2. Os SCPs (Service Control Policies) em AWS Organizations funcionam como um filtro de permissões, negando explicitamente ações mesmo que as políticas de IAM permitam. Como a conta vendor-data está na OU filha, e o SCP dessa OU nega todas as ações exceto DynamoDB e Lambda, qualquer tentativa de iniciar instâncias EC2 será negada, independentemente das permissões do IAM. Para permitir ações EC2, o SCP da OU filha deve ser atualizado para incluí-las. Anexar AmazonEC2FullAccess ao usuário do IAM não resolverá, pois o SCP da OU filha ainda negará a ação. Criar um novo SCP e anexá-lo à conta vendor-data não é possível, pois SCPs são aplicados a OUs ou à raiz. Criar um novo SCP e anexá-lo à OU raiz também não funcionaria, pois o SCP da OU filha, sendo mais específico, ainda negaria as ações.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão