Una organización utiliza AWS Organizations con dos UO (Unidades Organizativas) bajo la raíz: Research y DataOps. Las normas regulatorias exigen que todos los recursos de la organización se creen únicamente en la región ap-northeast-1. Además, las instancias EC2 lanzadas en cuentas bajo la UO DataOps deben limitarse a un conjunto predefinido de tipos de instancia. La solución debe ser eficiente de operar y requerir un mantenimiento continuo mínimo. ¿Qué combinación de acciones aplicará estas restricciones? (Elija dos).
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree una política de control de servicios (SCP) que utilice la clave de condición aws:RequestedRegion para bloquear las solicitudes en todas las regiones excepto ap-northeast-1. Adjunte esa SCP a la UO raíz., Cree una política de control de servicios (SCP) que utilice la clave de condición ec2:InstanceType para permitir solo tipos de instancia EC2 específicos. Adjunte esa SCP a la UO DataOps..
Por qué esta es la respuesta
La opción correcta es crear una SCP que use aws:RequestedRegion para restringir las regiones y adjuntarla a la UO raíz. Esto asegura que todas las cuentas en la organización solo puedan operar en ap-northeast-1, cumpliendo el requisito regulatorio de manera centralizada y eficiente. La segunda opción correcta es crear una SCP que use ec2:InstanceType para permitir solo tipos de instancia específicos y adjuntarla a la UO DataOps. Esto aplica la restricción de tipos de instancia EC2 solo a las cuentas bajo DataOps, como se especifica, sin afectar a otras UO. Las opciones incorrectas son: Crear un rol de IAM o un usuario de IAM con políticas en línea es menos eficiente y escalable que las SCPs para aplicar restricciones organizacionales. Las políticas de IAM se aplican a nivel de identidad, mientras que las SCPs se aplican a nivel de cuenta/UO, lo que las hace ideales para requisitos de toda la organización. Usar ec2:Region en lugar de aws:RequestedRegion para la restricción de región es incorrecto, ya que aws:RequestedRegion es la clave de condición estándar para controlar las regiones en las solicitudes de AWS. Adjuntar la SCP de región a UOs individuales en lugar de la raíz es redundante y menos eficiente, ya que la UO raíz ya propaga la política a todas las UOs y cuentas hijas.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta