Uma organização usa o AWS Organizations para gerenciar várias contas AWS. Um arquiteto de soluções deve aplicar uma política em que apenas as funções de administrador podem executar ações do IAM em toda a organização. O arquiteto não tem acesso a todas as contas AWS. Qual abordagem impõe isso com o menor overhead operacional?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie uma Service Control Policy (SCP) que se aplique a todas as contas e negue ações do IAM para todos os principais, exceto aqueles com funções de administrador. Anexe a SCP à OU raiz..
Por que esta é a resposta
A Service Control Policy (SCP) é a ferramenta ideal para impor permissões em várias contas AWS gerenciadas pelo AWS Organizations, especialmente quando o arquiteto não tem acesso a todas as contas. Ao anexar uma SCP à Unidade Organizacional (OU) raiz, ela se aplica automaticamente a todas as contas filhas. A opção de negar explicitamente ações do IAM para todos, exceto administradores, é um padrão de segurança eficaz (deny-by-default). A primeira opção está incorreta porque SCPs não podem "permitir" ações; elas apenas filtram as permissões já concedidas pelas políticas de identidade do IAM. A segunda opção (CloudTrail + Lambda) é reativa e tem alto overhead operacional, pois a ação já teria ocorrido antes da negação. A quarta opção (permissions boundary) exige que o arquiteto tenha acesso a todas as contas para anexar a política a cada função de administrador, o que não é o caso.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão