Ein Unternehmen nutzt mehrere AWS-Konten für Produktions- und Nicht-Produktions-Workloads in verschiedenen DevOps-Teams. Es möchte den Zugriff auf eine kleine Anzahl von AWS-Diensten, die von den DevOps-Teams nicht genutzt werden, zentral einschränken, während der Zugriff auf die derzeit genutzten Dienste weiterhin erlaubt sein soll. Alle Konten wurden bereits zu AWS Organizations eingeladen. Das Unternehmen möchte auch Kontogruppen gemeinsam verwalten. Welche Kombination von Maßnahmen sollte ein Solutions Architect ergreifen? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Eine Deny-List-Strategie (explizites Verweigern) für Dienste einführen, um den Zugriff einzuschränken., IAM Access Advisor verwenden, um zu überprüfen, welche Dienste kürzlich von Prinzipalen genutzt wurden., Organisationseinheiten (OUs) erstellen und Mitgliedskonten in die entsprechenden OUs verschieben..
Warum dies die Antwort ist
Eine Deny-List-Strategie ist effektiv, um den Zugriff auf bestimmte Dienste explizit zu verbieten, während alle anderen Dienste standardmäßig erlaubt bleiben, was dem Ziel entspricht, nur eine kleine Anzahl von Diensten einzuschränken. IAM Access Advisor zeigt, welche Dienste von Prinzipalen tatsächlich genutzt wurden, was entscheidend ist, um zu identifizieren, welche Dienste von den DevOps-Teams nicht genutzt werden und somit sicher eingeschränkt werden können. Das Erstellen von Organisationseinheiten (OUs) und das Verschieben von Konten ermöglicht die hierarchische Verwaltung von Richtlinien und die Anwendung von Service Control Policies (SCPs) auf Gruppen von Konten, was die zentrale Verwaltung von Kontogruppen unterstützt. AWS Trusted Advisor bietet Empfehlungen zur Optimierung, Sicherheit und Kostenersparnis, aber keine detaillierten Informationen zur tatsächlichen Dienstnutzung durch Prinzipale. Das Entfernen der Standard-SCP FullAWSAccess würde den Zugriff auf alle Dienste blockieren, was dem Ziel widerspricht, den Zugriff auf derzeit genutzte Dienste weiterhin zu erlauben. Das Entfernen der DenyAWSAccess SCP ist irrelevant, da diese standardmäßig nicht existiert.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich