Ein Unternehmen richtet eine Multi-Konto-Umgebung mit AWS Organizations und AWS IAM Identity Center (AWS Single Sign-On) ein. Das Unternehmen muss Entwicklungsteams auf bestimmte AWS-Regionen beschränken und jedes Konto auf nur genehmigte AWS-Services beschränken, mit dem geringsten Betriebsaufwand. Welche Lösung erfüllt diese Anforderungen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie Service Control Policies (SCPs), die Condition-, Resource- und NotAction-Elemente verwenden, um nur die erforderlichen Regionen und Services zuzulassen..
Warum dies die Antwort ist
Service Control Policies (SCPs) sind die effektivste Methode, um Berechtigungen in einer AWS Organizations-Umgebung auf Kontoebene zu steuern, einschließlich der Beschränkung auf bestimmte Regionen und Services. SCPs legen maximale Berechtigungen fest, die für alle IAM-Benutzer und -Rollen innerhalb der betroffenen Konten gelten, und bieten somit eine zentrale und betriebsfreundliche Lösung. Die anderen Optionen sind weniger geeignet: IAM Identity Center erstellt keine serviceverknüpften Rollen mit diesen Einschränkungen; es verwaltet den Zugriff auf vorhandene Rollen. Das Deaktivieren von AWS STS in Regionen ist eine drastische Maßnahme, die die Funktionalität vieler AWS-Services beeinträchtigen würde und nicht die granulare Kontrolle über Services bietet. Benutzerdefinierte identitätsbasierte IAM Identity Center-Richtlinien würden nur für die von IAM Identity Center verwalteten Identitäten gelten und nicht für andere IAM-Prinzipale im Konto, was eine umfassende Kontrolle erschwert und den Verwaltungsaufwand erhöht.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich