Una empresa gestiona cuentas con AWS Organizations y tiene una SCP en la raíz para evitar compartir recursos con cuentas externas. La cuenta de AWS del equipo de marketing debe poder compartir recursos con cuentas externas, pero todas las demás cuentas deben permanecer restringidas. Todas las cuentas están en la misma OU. ¿Qué solución cumple estos requisitos?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Editar la SCP existente para añadir una Condition que excluya la cuenta del equipo de marketing de la restricción..
Por qué esta es la respuesta
La solución correcta es editar la SCP existente para añadir una condición que excluya la cuenta del equipo de marketing de la restricción. Las SCPs se evalúan jerárquicamente, y una SCP en la raíz se aplica a todas las cuentas. Para permitir una excepción para una cuenta específica, la forma más eficiente y segura es modificar la SCP raíz para incluir una condición que excluya la cuenta de marketing (por su ID) de la política de denegación. Crear una nueva SCP en la cuenta del equipo de marketing no funcionaría, ya que las SCPs de denegación son explícitas y no pueden ser anuladas por una SCP de permiso en un nivel inferior. Editar la SCP existente para añadir una declaración Allow no es efectivo porque una Deny explícita siempre tiene prioridad sobre una Allow. Crear una política de límites de permisos de IAM no es la solución, ya que las SCPs se aplican a nivel de cuenta y anulan cualquier permiso de IAM dentro de la cuenta.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta