Un administrador adjuntó una service control policy (SCP) a una organizational unit (OU) que contiene la cuenta de AWS 1111-1111-1111. Los desarrolladores de esa cuenta informan que no pueden crear buckets de Amazon S3. ¿Qué debe hacer el administrador para resolver el problema y que los desarrolladores puedan crear buckets?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Indicar a los desarrolladores que añadan los permisos necesarios de Amazon S3 a sus usuarios, grupos o roles de IAM..
Por qué esta es la respuesta
Las SCPs en AWS Organizations no otorgan permisos; solo establecen límites máximos para los permisos que las entidades de IAM (usuarios, grupos, roles) pueden tener. Si una SCP deniega explícitamente una acción, ninguna política de IAM puede anular esa denegación. Sin embargo, si la SCP no menciona una acción o la permite, la entidad de IAM aún necesita una política de IAM explícita que le otorgue ese permiso. En este caso, la SCP no está denegando explícitamente s3:CreateBucket, por lo que los desarrolladores simplemente necesitan que se les conceda ese permiso a través de sus políticas de IAM. Modificar la SCP para añadir Allow no resolverá el problema si las políticas de IAM no otorgan el permiso. Eliminar la cuenta de la OU o la SCP no es necesario ni la solución más adecuada.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta