Ein Unternehmen möchte, dass Entwickler zugelassene Drittanbieter-Software nur über einen Private Marketplace in AWS Marketplace erwerben. Das Unternehmen nutzt AWS Organizations mit allen aktivierten Funktionen und hat in jeder OU ein Shared-Services-Konto für Beschaffungsmanager. Die Beschaffungsverwaltung muss auf eine Rolle namens procurement-manager-role beschränkt werden (die von Beschaffungsmanagern übernommen werden kann). Allen anderen IAM-Benutzern, -Gruppen, -Rollen und Kontoadministratoren muss der administrative Zugriff auf den Private Marketplace verweigert werden. Welches ist die EFFIZIENTESTE Architektur, um diese Anforderungen zu erfüllen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie in allen Shared-Services-Konten der Organisation eine IAM-Rolle namens procurement-manager-role. Fügen Sie die verwaltete Richtlinie AWSPrivateMarketplaceAdminFullAccess an diese Rolle an. Erstellen Sie eine SCP auf Organisationsebene, die die Private Marketplace-Administration allen außer der Rolle namens procurement-manager-role verweigert. Erstellen Sie eine weitere SCP auf Organisationsebene, die die Möglichkeit, eine IAM-Rolle namens procurement-manager-role zu erstellen, allen in der Organisation verweigert..
Warum dies die Antwort ist
Diese Option ist die effizienteste, da sie AWS Organizations und Service Control Policies (SCPs) nutzt, um die Berechtigungen zentral zu verwalten. Durch das Erstellen der procurement-manager-role in den Shared-Services-Konten und das Anfügen der AWSPrivateMarketplaceAdminFullAccess-Richtlinie wird sichergestellt, dass nur diese Rolle die erforderlichen Berechtigungen hat. Die SCP auf Organisationsebene, die die Private Marketplace-Administration für alle außer dieser spezifischen Rolle verweigert, setzt dies organisationsweit durch. Die zusätzliche SCP, die die Erstellung einer Rolle mit diesem Namen verhindert, schützt vor Umgehungen. Die anderen Optionen sind weniger effizient oder unsicher. Das Anwenden von Inline-Richtlinien auf alle IAM-Benutzer und -Rollen ist manuell aufwendig und fehleranfällig. Berechtigungsgrenzen sind für die Einschränkung von Berechtigungen für Entwickler gedacht, nicht für die zentrale Durchsetzung von Zugriffsrichtlinien für den Private Marketplace. Das Anwenden einer SCP nur auf Shared-Services-Konten würde die Entwicklerkonten nicht schützen.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich