Una organización gestiona de forma centralizada cientos de cuentas de AWS con AWS Organizations. Los equipos de producto ahora crean y gestionan S3 Access Points en sus cuentas. Todos los S3 Access Points deben ser accesibles solo desde VPCs (sin acceso a internet). ¿Cuál es la forma más eficiente operativamente de aplicar este requisito en toda la organización?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear una Service Control Policy (SCP) en la raíz de la organización que deniegue s3:CreateAccessPoint a menos que la clave de condición s3:AccessPointNetworkOrigin sea igual a VPC..
Por qué esta es la respuesta
La opción correcta es crear una Service Control Policy (SCP) en la raíz de la organización. Las SCPs permiten establecer permisos máximos para todas las cuentas dentro de una organización de AWS, lo que las convierte en la forma más eficiente operativamente para aplicar un requisito de seguridad uniforme en cientos de cuentas. Al denegar s3:CreateAccessPoint a menos que la condición s3:AccessPointNetworkOrigin sea VPC, se asegura que todos los nuevos puntos de acceso S3 creados en cualquier cuenta cumplan con el requisito de acceso solo desde VPCs. Las otras opciones son menos eficientes o inapropiadas: Una política de recursos de S3 Access Point solo se aplica a un punto de acceso específico, no a la creación de nuevos en toda la organización. Usar CloudFormation StackSets para desplegar políticas de IAM en cada cuenta es más complejo y menos centralizado que una SCP, requiriendo gestión de despliegues en lugar de una política única. Una política de bucket de S3 se aplica a un bucket, no a la creación de puntos de acceso S3.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta