Ein Unternehmen implementiert AWS Organizations, um seine Entwickler darauf zu beschränken, nur Amazon EC2, Amazon S3 und Amazon DynamoDB zu nutzen. Das Konto der Entwickler befindet sich in einer dedizierten OU. Nach dem Anwenden einer SCP, die nur diese Dienste auflistet, können IAM-Benutzer im Entwicklerkonto immer noch Dienste nutzen, die nicht in der SCP aufgeführt sind. Was sollte der Solutions Architect tun, um zu verhindern, dass Entwickler Dienste außerhalb des Richtlinienumfangs nutzen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Die FullAWSAccess SCP aus der OU des Entwicklerkontos entfernen..
Warum dies die Antwort ist
Service Control Policies (SCPs) sind standardmäßig so konfiguriert, dass sie vollen Zugriff auf alle AWS-Dienste erlauben, es sei denn, es gibt eine explizite Deny-Anweisung. Die FullAWSAccess SCP ist die Standardrichtlinie, die dies ermöglicht. Wenn eine restriktivere SCP angewendet wird, aber die FullAWSAccess SCP nicht entfernt wird, überschreibt die FullAWSAccess SCP die restriktivere Richtlinie, da SCPs additiv sind und Deny-Anweisungen Vorrang haben. Durch das Entfernen der FullAWSAccess SCP wird sichergestellt, dass nur die explizit erlaubten Dienste genutzt werden können. Das Erstellen einer expliziten Deny-Anweisung für jeden Dienst wäre ineffizient und fehleranfällig. Das Ändern der FullAWSAccess SCP oder das Anhängen eines Wildcards würde nicht die gewünschte Wirkung erzielen, da die Standard-Allow-Anweisung weiterhin bestehen würde.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich