Una empresa gestionará muchas cuentas de AWS para diferentes departamentos desde una ubicación central. El equipo de seguridad debe tener acceso de solo lectura a cada cuenta desde su propia cuenta de AWS. La empresa utiliza AWS Organizations y ha creado una cuenta para el equipo de seguridad. ¿Cuál es la forma correcta para que el arquitecto de soluciones proporcione al equipo de seguridad acceso de solo lectura a las cuentas de los miembros?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Utilice el rol OrganizationAccountAccessRole para crear un nuevo rol de IAM que otorgue acceso de solo lectura en cada cuenta de miembro. Configure una relación de confianza en ese rol de IAM en cada cuenta de miembro que permita que la cuenta de seguridad lo asuma. Haga que el equipo de seguridad asuma el rol de IAM para obtener acceso..
Por qué esta es la respuesta
La opción correcta es crear un nuevo rol de IAM en cada cuenta de miembro con permisos de solo lectura y una política de confianza que permita a la cuenta de seguridad asumirlo. Esto permite un acceso centralizado y seguro, siguiendo el principio de privilegio mínimo. El rol OrganizationAccountAccessRole es un rol predeterminado que AWS Organizations crea en las cuentas de miembro para permitir que la cuenta de administración asuma un rol en ellas; no es directamente para que otras cuentas de miembro lo asuman o modifiquen para este propósito. Las opciones incorrectas sugieren modificar una política de IAM (las políticas no se asumen, los roles sí), o usar OrganizationAccountAccessRole de formas que no son su propósito principal o que no otorgan el acceso de solo lectura específico requerido.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta