Administratoren in mehreren Mitgliedskonten einer AWS Organization – einschließlich derer, die Root-Anmeldeinformationen für ihre Konten besitzen – müssen daran gehindert werden, Amazon DynamoDB zu verwenden, während sie den Zugriff auf andere AWS-Dienste behalten. Welche Methode erzwingt diese Einschränkung organisationsweit?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie vom Verwaltungskonto aus eine Service Control Policy (SCP), die alle DynamoDB-Aktionen verweigert, und hängen Sie diese an das Organisations-Root an..
Warum dies die Antwort ist
Die Erstellung einer Service Control Policy (SCP) im Verwaltungskonto und deren Anhang an die Organisations-Root ist die effektivste Methode, um den Zugriff auf DynamoDB organisationsweit zu verweigern. SCPs setzen maximale Berechtigungsgrenzen für alle Konten innerhalb einer AWS Organization, einschließlich des Root-Benutzers, und können nicht durch IAM-Richtlinien in den Mitgliedskonten überschrieben werden. Das Anhängen von IAM-Richtlinien in jedem Mitgliedskonto wäre ineffizient und würde den Root-Benutzer nicht einschränken, da dieser standardmäßig alle Berechtigungen besitzt und IAM-Richtlinien nicht für den Root-Benutzer gelten. Das Verweigern der verwalteten Richtlinie AmazonDynamoDBFullAccess ist unzureichend, da Benutzer immer noch über andere Richtlinien oder Inline-Richtlinien auf DynamoDB zugreifen könnten. Das Entfernen der Standard-SCP ist nicht notwendig; eine zusätzliche SCP kann einfach hinzugefügt werden, um die gewünschte Einschränkung zu implementieren.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich