Eine Organisation verwendet AWS Organizations und muss die Erstellung von EC2-Instances auf eine genehmigte Gruppe von AWS-Regionen beschränken. Der Administrator muss verhindern, dass jemand im Unternehmen EC2-Instances in nicht zugelassenen Regionen startet. Was ist der betrieblich effizienteste Weg, diese Richtlinie für alle Mitgliedskonten durchzusetzen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Eine Service Control Policy (SCP) auf der Organisationsebene erstellen, die ec2:RunInstances in den nicht autorisierten Regionen verweigert, und diese an das Root-Element anhängen..
Warum dies die Antwort ist
Die Erstellung einer Service Control Policy (SCP) auf Organisationsebene, die ec2:RunInstances in nicht autorisierten Regionen verweigert und an das Root-Element angehängt wird, ist die effizienteste Methode. SCPs werden zentral in AWS Organizations verwaltet und gelten für alle Konten innerhalb der Organisation oder spezifische Organisationseinheiten (OUs). Dies stellt eine konsistente und umfassende Durchsetzung der Richtlinie sicher, ohne dass in jedem einzelnen Konto manuelle Konfigurationen vorgenommen werden müssen. Das Aktivieren von CloudTrail und EventBridge-Regeln zur Beendigung von Instances ist reaktiv und nicht präventiv; die Instances werden zuerst gestartet. Das Anfügen von IAM-Richtlinien an IAM-Gruppen oder das Festlegen von Permissions Boundaries in jedem Konto ist manuell aufwendig und fehleranfällig, besonders bei vielen Konten. SCPs bieten eine zentrale, präventive Kontrolle.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich