Una organización tiene varias cuentas de AWS bajo AWS Organizations. Los administradores han estado utilizando las credenciales de usuario root en las cuentas miembro, y la empresa quiere bloquear cualquier acción de usuario root en los recursos de EC2 en todas las cuentas miembro. ¿Cuál es la forma adecuada para que un administrador de SysOps aplique este requisito de forma centralizada?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Desde la cuenta de administración de la organización, crear una política de control de servicios (SCP) que deniegue las acciones de usuario root en EC2 para todas las cuentas miembro..
Por qué esta es la respuesta
La forma más adecuada y centralizada para aplicar este requisito es utilizando una Política de Control de Servicios (SCP) desde la cuenta de administración de AWS Organizations. Las SCP permiten establecer permisos máximos para todas las cuentas miembro, lo que significa que una vez aplicada, ninguna cuenta miembro puede anular esa restricción, incluso con permisos de administrador. Esto garantiza que las acciones del usuario root en EC2 sean denegadas en todas las cuentas miembro de manera uniforme. Adjuntar una política de IAM basada en identidad en cada cuenta miembro sería ineficiente y propenso a errores, ya que requeriría configuración manual en cada cuenta y no sería centralizado. AWS Config se utiliza para evaluar la conformidad de los recursos con las políticas, no para bloquear acciones en tiempo real. Amazon Inspector es una herramienta de seguridad que escanea vulnerabilidades y desviaciones de las mejores prácticas, no para prevenir acciones específicas del usuario root.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta