Ein Unternehmen wird Ressourcen in Hunderten von AWS-Konten über mehrere Regionen hinweg aufteilen und benötigt eine Lösung, die den Zugriff auf Operationen außerhalb spezifisch erlaubter Regionen verweigert. Welcher Ansatz erfüllt diese Anforderung?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Stellen Sie eine AWS Control Tower Landing Zone bereit, erstellen Sie Organizational Units (OUs) und fügen Sie Service Control Policies (SCPs) an, die das Ausführen von Diensten außerhalb der genehmigten Regionen verweigern..
Warum dies die Antwort ist
Die korrekte Antwort ist, eine AWS Control Tower Landing Zone bereitzustellen, OUs zu erstellen und SCPs anzuhängen, die das Ausführen von Diensten außerhalb genehmigter Regionen verweigern. Service Control Policies (SCPs) sind eine Funktion von AWS Organizations, die es Ihnen ermöglichen, Berechtigungen für alle Konten in einer Organisation oder Organisationseinheit (OU) zentral zu verwalten. SCPs können verwendet werden, um den Zugriff auf bestimmte AWS-Regionen explizit zu verweigern, was die effektivste und skalierbarste Methode ist, um diese Anforderung über Hunderte von Konten hinweg zu erfüllen. Das Erstellen von IAM-Rollen mit Bedingungsschlüsseln in jedem Konto ist zwar technisch möglich, aber bei Hunderten von Konten nicht skalierbar und fehleranfällig. Das Erstellen von IAM-Benutzern mit Richtlinien in jedem Konto ist ebenfalls nicht skalierbar und würde nicht für Root-Benutzer oder neue IAM-Prinzipale gelten. AWS Security Hub dient der Sicherheitsüberwachung und Compliance-Prüfung, nicht der Durchsetzung von Regionsbeschränkungen.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich