Eine Organisation verwendet AWS Organizations mit zwei OUs unter dem Root: Research und DataOps. Regulatorische Vorschriften verlangen, dass alle Ressourcen in der Organisation nur in der Region ap-northeast-1 erstellt werden dürfen. Zusätzlich müssen EC2-Instances, die in Konten unter der DataOps OU gestartet werden, auf einen vordefinierten Satz von Instance-Typen beschränkt sein. Die Lösung muss effizient zu betreiben sein und minimalen Wartungsaufwand erfordern. Welche Kombination von Maßnahmen wird diese Einschränkungen durchsetzen? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine Service Control Policy (SCP), die den Bedingungsschlüssel aws:RequestedRegion verwendet, um Anfragen in allen Regionen außer ap-northeast-1 zu blockieren. Hängen Sie diese SCP an die Root OU an., Erstellen Sie eine Service Control Policy (SCP), die den Bedingungsschlüssel ec2:InstanceType verwendet, um nur bestimmte EC2-Instance-Typen zuzulassen. Hängen Sie diese SCP an die DataOps OU an..
Warum dies die Antwort ist
Die erste korrekte Option ist das Erstellen einer Service Control Policy (SCP) mit dem Bedingungsschlüssel aws:RequestedRegion, um alle Regionen außer ap-northeast-1 zu blockieren, und diese SCP an die Root OU anzuhängen. Dies erzwingt die Regionsbeschränkung organisationsweit, da SCPs von der Root OU an alle untergeordneten OUs und Konten vererbt werden. Die zweite korrekte Option ist das Erstellen einer SCP mit dem Bedingungsschlüssel ec2:InstanceType, um nur bestimmte EC2-Instance-Typen zuzulassen, und diese SCP an die DataOps OU anzuhängen. Dies stellt sicher, dass die Einschränkung der Instance-Typen nur für Konten unter der DataOps OU gilt, wie gefordert. Die Option, eine IAM-Rolle mit einer Inline-Richtlinie zu erstellen, ist nicht effizient, da sie in jedem Konto unter DataOps manuell konfiguriert werden müsste und keine organisationsweite Durchsetzung bietet. Die Option, IAM-Benutzer in jedem Konto unter der Root OU zu erstellen, ist ebenfalls ineffizient und skaliert schlecht. Die SCP, die ec2:Region verwendet, ist falsch, da aws:RequestedRegion der korrekte Bedingungsschlüssel für die Regionsbeschränkung ist.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich