Uma organização usa o AWS Organizations e deve restringir a criação de instâncias EC2 apenas a um conjunto aprovado de regiões da AWS. O administrador precisa impedir que qualquer pessoa na empresa inicie instâncias EC2 em regiões não permitidas. Qual é a maneira mais eficiente operacionalmente de aplicar essa política em todas as contas de membros?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Criar uma política de controle de serviço na raiz da organização que negue ec2:RunInstances nas regiões não autorizadas e anexá-la à raiz..
Por que esta é a resposta
A criação de uma Política de Controle de Serviço (SCP) na raiz da organização e sua anexação é a maneira mais eficiente operacionalmente. As SCPs aplicam permissões máximas para todas as contas de membros na organização, negando efetivamente a ação ec2:RunInstances nas regiões não permitidas para todos os usuários e funções, mesmo que uma política do IAM na conta conceda essa permissão. As outras opções são menos eficientes: Habilitar o CloudTrail e usar o EventBridge/Lambda para encerrar instâncias é uma abordagem reativa e mais complexa, permitindo que as instâncias sejam iniciadas antes de serem encerradas. Anexar políticas gerenciadas do IAM a grupos ou definir limites de permissões do IAM em cada conta é um processo manual e propenso a erros, exigindo configuração em cada conta e para cada grupo/usuário, além de não ser uma negação explícita em nível de organização.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão