Una AWS Organization es administrada por un equipo de seguridad y un equipo de DevOps; ambos usan IAM Identity Center (SSO). El grupo de DevOps tiene un conjunto de permisos llamado DevOps con AdministratorAccess adjunto y aplicado a todas las cuentas. El equipo de seguridad adjuntó un SCP en la raíz de la organización para evitar que DevOps acceda a IAM Identity Center en la cuenta de administración, pero DevOps aún puede acceder a él. ¿Qué cambio impedirá que DevOps acceda a IAM Identity Center en la cuenta de administración?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: En IAM Identity Center, actualice el conjunto de permisos de DevOps para mantener el acceso completo pero agregue una denegación explícita para sso:* y sso-directory:* que incluya una condición StringEquals que compare aws:SourceAccount con el ID de la cuenta de administración; luego elimine el SCP..
Por qué esta es la respuesta
La opción correcta es actualizar el conjunto de permisos de DevOps en IAM Identity Center. Los SCPs se aplican a nivel de organización y no pueden diferenciar entre la cuenta de administración y otras cuentas cuando se aplican a la raíz, lo que explica por qué el SCP actual no funciona. Al modificar el conjunto de permisos de DevOps en IAM Identity Center, se puede agregar una denegación explícita para las acciones sso: y sso-directory: con una condición StringEquals que compare aws:SourceAccount con el ID de la cuenta de administración. Esto permite denegar específicamente el acceso a IAM Identity Center solo cuando el usuario intenta acceder desde la cuenta de administración, sin afectar el acceso en otras cuentas. Una denegación explícita en un conjunto de permisos siempre tiene prioridad sobre un permiso de acceso. Las otras opciones son incorrectas porque mover la cuenta de administración a una nueva OU no es posible, modificar el SCP para hacer referencia a un rol específico no es la forma correcta de usar los SCPs para este caso, y crear un nuevo conjunto de permisos con denegación explícita y luego eliminar el SCP es redundante y menos eficiente que modificar el conjunto de permisos existente.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta