Ein Administrator hat eine Service Control Policy (SCP) an eine Organisationseinheit (OU) angehängt, die das AWS-Konto 1111-1111-1111 enthält. Entwickler in diesem Konto berichten, dass sie keine Amazon S3-Buckets erstellen können. Was sollte der Administrator tun, um das Problem zu beheben, damit die Entwickler Buckets erstellen können?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Den Entwicklern mitteilen, die notwendigen Amazon S3-Berechtigungen zu ihren IAM-Benutzern, -Gruppen oder -Rollen hinzuzufügen..
Warum dies die Antwort ist
Service Control Policies (SCPs) legen die maximalen Berechtigungen fest, die ein Konto innerhalb einer AWS Organization haben kann. Sie gewähren selbst keine Berechtigungen, sondern filtern diese. Wenn Entwickler keine S3-Buckets erstellen können, obwohl die SCP dies nicht explizit verbietet, liegt das Problem wahrscheinlich an fehlenden Berechtigungen auf IAM-Ebene. Die Entwickler müssen die erforderlichen s3:CreateBucket-Berechtigungen in ihren IAM-Richtlinien (Benutzer, Gruppen oder Rollen) erhalten, um die Aktion ausführen zu können. Das Ändern der SCP, um s3:CreateBucket zu erlauben, ist nicht notwendig, wenn die SCP es nicht explizit verbietet, da SCPs standardmäßig alles erlauben, was nicht explizit verweigert wird. Das Entfernen des Kontos aus der OU oder das Entfernen der SCP vom Konto würde die Sicherheitskontrollen der Organisation untergraben und ist keine praktikable Lösung.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich