Una aplicación de auditoría de seguridad en una cuenta de AWS asume un rol de IAM para acceder a otras cuentas en la misma AWS Organization. Una auditoría de seguridad encontró que los usuarios en las cuentas miembro auditadas pueden modificar o eliminar el rol de IAM de la aplicación de auditoría. La compañía necesita evitar que cualquier persona, excepto un rol de IAM de administrador de confianza, cambie ese rol de auditoría. ¿Qué enfoque cumplirá este requisito?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree un SCP de la organización que deniegue las modificaciones al rol de IAM de la aplicación de auditoría e incluya una condición que permita que el rol de IAM de administrador de confianza realice cambios. Adjunte el SCP a la raíz de la organización..
Por qué esta es la respuesta
La opción correcta es crear un SCP (Service Control Policy) de la organización. Un SCP aplicado a la raíz de la organización puede denegar explícitamente acciones de IAM (como iam:DeleteRole o iam:UpdateRole) en el rol de auditoría para todas las cuentas miembro, excepto para el rol de administrador de confianza especificado en una condición. Esto garantiza que ninguna entidad en las cuentas miembro, excepto el administrador autorizado, pueda modificar o eliminar el rol de auditoría, cumpliendo el requisito de seguridad a nivel de la organización. Las otras opciones son incorrectas porque: Un SCP adjunto al servicio de IAM en cada cuenta no es una característica de AWS. Los SCP se adjuntan a unidades organizativas (OU) o a la raíz. Los límites de permisos de IAM restringen los permisos máximos que una identidad puede tener, pero no impiden que otros principales modifiquen la identidad en sí.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta