Una empresa está implementando AWS Organizations para restringir a sus desarrolladores a usar solo Amazon EC2, Amazon S3 y Amazon DynamoDB. La cuenta de los desarrolladores está en una OU dedicada. Después de aplicar un SCP que lista solo esos servicios, los usuarios de IAM en la cuenta de los desarrolladores aún pueden usar servicios no listados en el SCP. ¿Qué debe hacer el arquitecto de soluciones para evitar que los desarrolladores usen servicios fuera del alcance de la política?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Eliminar el SCP FullAWSAccess de la OU de la cuenta de los desarrolladores..
Por qué esta es la respuesta
La respuesta correcta es eliminar el SCP FullAWSAccess de la OU de la cuenta de los desarrolladores. Los SCPs funcionan como un filtro de permisos máximo. Si existe un SCP que permite acceso completo (FullAWSAccess) en la misma OU o en una OU superior, anulará cualquier SCP más restrictivo que intente limitar los servicios. Para que el SCP que lista solo EC2, S3 y DynamoDB sea efectivo, no debe haber un SCP de acceso completo que lo contradiga. Crear una declaración Deny explícita para cada servicio es ineficiente y propenso a errores, ya que se deben mantener listas de servicios en constante crecimiento. Modificar FullAWSAccess para denegar explícitamente todos los servicios es demasiado restrictivo y bloquearía los servicios permitidos. Añadir un comodín Deny al final del SCP podría bloquear servicios esenciales o causar conflictos inesperados si no se gestiona cuidadosamente.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta