Ein Unternehmen nutzt AWS Organizations mit separaten OUs für Entwicklung und Produktion. Nur AWS-Konten in der Produktions-OU sollen VPC Flow Logs in einen bestimmten Amazon S3-Bucket schreiben dürfen. Wenn ein Condition-Element zur S3-Bucket-Policy für s3:PutObject hinzugefügt wird, wie sollte der Sicherheitsingenieur die Bedingung konfigurieren?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Den Condition-Schlüssel aws:SourceOrgPaths auf den AWS Organizations Entity-Pfad der Produktions-OU setzen..
Warum dies die Antwort ist
Die korrekte Antwort ist, den Condition-Schlüssel aws:SourceOrgPaths auf den AWS Organizations Entity-Pfad der Produktions-OU zu setzen. Dieser Schlüssel überprüft den vollständigen Pfad der Organisationseinheit (OU), aus der die Anfrage stammt. Da VPC Flow Logs von AWS-Konten in der Produktions-OU in den S3-Bucket geschrieben werden sollen, stellt aws:SourceOrgPaths sicher, dass nur Anfragen von Konten innerhalb dieses spezifischen Pfades (der Produktions-OU) zugelassen werden. aws:SourceOrgID würde die gesamte Organisation zulassen, nicht nur die Produktions-OU. aws:ResourceOrgID und aws:ResourceOrgPaths beziehen sich auf die Organisation des Ressourcenbesitzers (in diesem Fall der S3-Bucket selbst), nicht auf die Organisation des Anfragenden, der die Flow Logs schreibt.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich