Después de adquirir otra empresa y agregarla como una nueva OU en AWS Organizations, un ingeniero de DevOps debe asegurarse de que la nueva OU solo pueda lanzar instancias EC2 t3.small y solo pueda lanzar instancias en las regiones de EE. UU. ¿Qué configuración de SCP aplica estas restricciones?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Agregue una declaración SCP que deniegue ec2:RunInstances cuando ec2:InstanceType no sea igual a t3.small. Agregue otra declaración SCP que deniegue ec2:RunInstances cuando aws:RequestedRegion no sea igual a un patrón us-*..
Por qué esta es la respuesta
La opción correcta utiliza declaraciones Deny con condiciones NotEquals para restringir el lanzamiento de instancias EC2. Al denegar ec2:RunInstances cuando el tipo de instancia NO es t3.small, se asegura que solo se puedan lanzar t3.small. De manera similar, al denegar ec2:RunInstances cuando la región solicitada NO coincide con el patrón us-, se restringe el lanzamiento a las regiones de EE. UU. Las políticas Deny en SCPs son potentes porque anulan cualquier permiso Allow. Las opciones incorrectas que usan Allow son problemáticas porque los SCPs no otorgan permisos; solo restringen lo que las políticas de IAM pueden permitir. Las opciones que deniegan cuando el tipo de instancia es t3.small o la región es us- harían lo contrario de lo deseado, impidiendo el lanzamiento de t3.small o en regiones de EE. UU.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta