Ein Unternehmen muss verhindern, dass Amazon S3-Objekte mit IAM-Prinzipalen geteilt werden, die sich außerhalb seiner AWS Organizations-Organisation befinden. Das Unternehmen erstellt eine Service Control Policy (SCP), um diese Anforderung durchzusetzen, und hat bereits S3 Block Public Access für alle Buckets aktiviert. Was sollte die SCP tun, um die Anforderung zu erfüllen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Deny S3:* mit einer Bedingung, die StringNotEquals für aws:ResourceOrgID verwendet, wobei der Wert auf ${aws:PrincipalOrgID} gesetzt ist..
Warum dies die Antwort ist
Die korrekte SCP verweigert S3-Aktionen, wenn die Organisations-ID der Ressource (aws:ResourceOrgID) nicht mit der Organisations-ID des Prinzipals (aws:PrincipalOrgID) übereinstimmt. Dies verhindert, dass S3-Objekte mit Prinzipalen außerhalb der eigenen AWS Organizations-Organisation geteilt werden. S3 Block Public Access ist zwar aktiviert, verhindert aber nur den öffentlichen Zugriff, nicht das Teilen mit spezifischen externen IAM-Prinzipalen. Die Option "Deny S3:PutAccountPublicAccessBlock" ist falsch, da sie nur das Blockieren des öffentlichen Zugriffs verhindert, nicht das Teilen von Objekten. Die Option "Allow S3:" ist falsch, da SCPs standardmäßig verweigern und eine Allow-Anweisung in diesem Kontext nicht die gewünschte Einschränkung bewirken würde. Die Option "Deny S3: mit StringLike für aws:PrincipalArn" ist unpraktisch, da sie eine manuelle Pflege aller externen ARNs erfordern würde, was nicht skalierbar ist.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich