Ein Unternehmen verwaltet Konten mit AWS Organizations und hat eine SCP im Root, um das Teilen von Ressourcen mit externen Konten zu verhindern. Dem AWS-Konto des Marketingteams muss das Teilen von Ressourcen mit externen Konten erlaubt werden, aber alle anderen Konten müssen eingeschränkt bleiben. Alle Konten befinden sich in derselben OU. Welche Lösung erfüllt diese Anforderungen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Bearbeiten Sie die bestehende SCP, um eine Bedingung hinzuzufügen, die das Konto des Marketingteams von der Einschränkung ausschließt..
Warum dies die Antwort ist
Die korrekte Antwort ist, die bestehende SCP zu bearbeiten, um eine Bedingung hinzuzufügen, die das Marketingteam-Konto von der Einschränkung ausschließt. SCPs werden hierarchisch ausgewertet, und eine SCP im Root-Verzeichnis gilt für alle Konten. Um ein spezifisches Konto auszunehmen, muss die bestehende Deny-Anweisung in der SCP so geändert werden, dass sie eine Bedingung enthält, die das Marketingteam-Konto (z.B. über aws:PrincipalAccount) von der Deny-Regel ausschließt. Das Erstellen einer neuen SCP im Marketingteam-Konto, die das Teilen erlaubt, würde nicht funktionieren, da eine Deny-Anweisung aus einer übergeordneten SCP immer Vorrang hat und nicht durch eine Allow-Anweisung in einer untergeordneten SCP überschrieben werden kann. Das Hinzufügen einer Allow-Anweisung zur bestehenden SCP würde ebenfalls nicht funktionieren, da Deny-Anweisungen immer Allow-Anweisungen überschreiben. Eine IAM-Berechtigungsrichtlinie (permissions boundary policy) ist eine IAM-Funktion, die die maximalen Berechtigungen für IAM-Prinzipale festlegt und keine SCPs überschreiben kann.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich