Dentro de una AWS Organization, la empresa requiere que los buckets de S3 en todas las cuentas de producción nunca puedan ser eliminados. ¿Cuál es la forma MÁS SENCILLA para que un administrador de SysOps impida que se eliminen buckets de S3 en esas cuentas?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Adjuntar una service control policy (SCP) a las cuentas de producción que deniegue la acción s3:DeleteBucket para todos los buckets..
Por qué esta es la respuesta
La opción correcta es adjuntar una Service Control Policy (SCP) a las cuentas de producción que deniegue la acción s3:DeleteBucket. Las SCPs son la forma más sencilla y efectiva de aplicar controles de permisos a nivel de organización o unidad organizativa, afectando a todas las cuentas dentro de su alcance. Esto garantiza que ninguna entidad (usuarios o roles) en esas cuentas pueda eliminar buckets de S3, incluso si tienen permisos explícitos para hacerlo. Habilitar MFA Delete en cada bucket de S3 requeriría configuración manual en cada bucket, lo cual no es escalable ni la forma más sencilla para múltiples cuentas. Crear un grupo de IAM solo afectaría a los usuarios asignados a ese grupo y no a los roles, ni a los usuarios que no estén en el grupo. AWS Shield es un servicio de protección DDoS y no se utiliza para controlar permisos de eliminación de buckets de S3.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta