Eine Organisation verwaltet Hunderte von AWS-Konten zentral mit AWS Organizations. Produktteams erstellen und verwalten jetzt S3 Access Points in ihren Konten. Alle S3 Access Points müssen nur von VPCs aus zugänglich sein (kein Internetzugang). Was ist der betrieblich effizienteste Weg, um diese Anforderung organisationsweit durchzusetzen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine Service Control Policy (SCP) im Organisations-Root, die s3:CreateAccessPoint verweigert, es sei denn, der Bedingungsschlüssel s3:AccessPointNetworkOrigin ist gleich VPC..
Warum dies die Antwort ist
Die Erstellung einer Service Control Policy (SCP) im Organisations-Root ist der betrieblich effizienteste Weg, da SCPs zentrale, organisationsweite Berechtigungsbeschränkungen durchsetzen. Eine SCP, die s3:CreateAccessPoint verweigert, es sei denn, der Bedingungsschlüssel s3:AccessPointNetworkOrigin ist gleich VPC, stellt sicher, dass alle neuen S3 Access Points in allen Konten der Organisation von Anfang an nur über VPCs zugänglich sind. Eine S3 Access Point-Ressourcenrichtlinie würde nur für einen einzelnen Access Point gelten und müsste manuell für jeden neuen Access Point konfiguriert werden, was nicht effizient ist. AWS CloudFormation StackSets zur Bereitstellung von IAM-Richtlinien ist komplexer und weniger direkt als eine SCP, da IAM-Richtlinien die Erstellung von Access Points nicht direkt einschränken können, sondern nur die Berechtigungen von Benutzern. Eine S3-Bucket-Richtlinie ist für Buckets und nicht für Access Points relevant und kann die Erstellung von Access Points nicht steuern.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich