Ein weniger als ein Jahr altes Konto befindet sich in einer AWS Organizations OU. Das Unternehmen wünscht sich eine Organizations-Struktur und eine SCP, die nur die derzeit in diesem Konto genutzten Dienste zulässt. IAM Access Analyzer wird verwendet, um aktive Dienste zu ermitteln. Welche Schritte erfüllen diese Anforderung?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine SCP, die nur die von IAM Access Analyzer identifizierten Dienste zulässt. Erstellen Sie eine neue OU, verschieben Sie das Konto dorthin, hängen Sie die neue SCP an die OU an und lösen Sie die Standard-SCP FullAWSAccess von dieser OU ab..
Warum dies die Antwort ist
Die korrekte Antwort ist, eine SCP zu erstellen, die nur die von IAM Access Analyzer identifizierten Dienste zulässt. Anschließend wird eine neue OU erstellt, das Konto dorthin verschoben, die neue SCP an die OU angehängt und die Standard-SCP FullAWSAccess von dieser OU abgelöst. Dies gewährleistet, dass nur die benötigten Dienste erlaubt sind und die Standardberechtigungen überschrieben werden. Falsche Optionen: Eine SCP zu erstellen, die Dienste verweigert, ist ineffizient und fehleranfällig, da es einfacher ist, nur die benötigten Dienste explizit zu erlauben. Das Anhängen der SCP an den Organisations-Root würde die Beschränkungen auf alle Konten anwenden, was nicht gewünscht ist. Das Anhängen der SCP an das Management-Konto ist falsch, da SCPs an OUs oder einzelne Konten angehängt werden, nicht an das Management-Konto selbst.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich