Eine Sicherheitsüberwachungsanwendung in einem AWS-Konto übernimmt eine IAM-Rolle, um auf andere Konten in derselben AWS Organization zuzugreifen. Ein Sicherheitsaudit ergab, dass Benutzer in den geprüften Mitgliedskonten die IAM-Rolle der Überwachungsanwendung ändern oder löschen können. Das Unternehmen muss verhindern, dass jemand außer einer vertrauenswürdigen Administrator-IAM-Rolle diese Überwachungsrolle ändert. Welcher Ansatz erfüllt diese Anforderung?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine Organisations-SCP, die Änderungen an der IAM-Rolle der Überwachungsanwendung verweigert, und fügen Sie eine Bedingung hinzu, die der vertrauenswürdigen Administrator-IAM-Rolle erlaubt, Änderungen vorzunehmen. Hängen Sie die SCP an das Organisations-Root an..
Warum dies die Antwort ist
Die korrekte Antwort ist, eine Organisations-SCP (Service Control Policy) zu erstellen, die Änderungen an der IAM-Rolle der Überwachungsanwendung verweigert, aber eine Ausnahme für die vertrauenswürdige Administrator-IAM-Rolle enthält. Diese SCP sollte an das Organisations-Root angehängt werden, um sicherzustellen, dass sie für alle Konten in der Organisation gilt. SCPs sind eine effektive Methode, um Berechtigungen auf Organisationsebene zu steuern und können explizite Deny-Anweisungen enthalten, die von IAM-Berechtigungen in einzelnen Konten nicht überschrieben werden können. Die Option, eine SCP an den IAM-Dienst in jedem Konto anzuhängen, ist falsch, da SCPs an Organisationseinheiten (OUs) oder das Root angehängt werden, nicht an einzelne Dienste. IAM-Berecht
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich