Nach der Übernahme eines anderen Unternehmens und dessen Hinzufügung als neue OU in AWS Organizations muss ein DevOps-Ingenieur sicherstellen, dass die neue OU nur t3.small EC2-Instances starten und Instances nur in US-Regionen starten kann. Welche SCP-Konfiguration erzwingt diese Einschränkungen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Fügen Sie eine SCP-Anweisung hinzu, die ec2:RunInstances verweigert, wenn ec2:InstanceType nicht gleich t3.small ist. Fügen Sie eine weitere SCP-Anweisung hinzu, die ec2:RunInstances verweigert, wenn aws:RequestedRegion nicht gleich einem us-*-Muster ist..
Warum dies die Antwort ist
Die korrekte Antwort verwendet eine DENY-Strategie, die in SCPs oft bevorzugt wird, um präzise Einschränkungen durchzusetzen. Die erste Anweisung verweigert das Starten von EC2-Instances, wenn der Instanztyp NICHT t3.small ist, wodurch nur t3.small erlaubt wird. Die zweite Anweisung verweigert das Starten, wenn die angeforderte Region NICHT mit einem US-Muster übereinstimmt, wodurch nur US-Regionen zugelassen werden. Die anderen Optionen sind falsch, weil: Option 2 und 4 verwenden eine ALLOW-Strategie, die in SCPs nicht effektiv ist, da SCPs Berechtigungen filtern und nicht gewähren. Eine explizite ALLOW-Anweisung in einem SCP würde keine Aktion zulassen, die nicht bereits durch eine IAM-Richtlinie erlaubt ist. Option 3 verweigert genau das, was erlaubt sein soll (t3.small und US-Regionen), was das Gegenteil des Ziels ist.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich