Una empresa utiliza AWS Organizations con UO separadas para desarrollo y producción. Solo las cuentas de AWS en la UO de producción deben tener permiso para escribir VPC Flow Logs en un bucket de Amazon S3 específico. Al agregar un elemento Condition a la política del bucket de S3 para s3:PutObject, ¿cómo debe configurar la condición el ingeniero de seguridad?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Establecer la clave de condición aws:SourceOrgPaths en la ruta de entidad de AWS Organizations de la UO de producción..
Por qué esta es la respuesta
La opción correcta es establecer la clave de condición aws:SourceOrgPaths en la ruta de entidad de AWS Organizations de la UO de producción. Esta condición permite restringir el acceso basándose en la ubicación de la cuenta de origen dentro de la jerarquía de AWS Organizations. Al especificar la ruta completa de la UO de producción, se garantiza que solo las cuentas dentro de esa UO puedan realizar la acción s3:PutObject en el bucket. Las opciones incorrectas son: aws:SourceOrgID solo verifica el ID de la organización, no la UO específica dentro de ella. aws:ResourceOrgID y aws:ResourceOrgPaths se refieren a la organización o UO a la que pertenece el recurso (el bucket S3 en este caso), no al origen de la solicitud. El bucket S3 ya está en una cuenta que forma parte de la organización, pero necesitamos restringir el origen de la escritura a una UO específica.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta