Una organización utiliza AWS Organizations con una OU raíz y una OU secundaria. El SCP de la OU raíz permite todas las acciones en todos los recursos. El SCP de la OU secundaria permite todas las acciones de DynamoDB y Lambda y deniega todas las demás acciones. Hay una cuenta llamada vendor-data en la OU secundaria. Un usuario de IAM en esa cuenta tiene la política de IAM AdministratorAccess, pero recibe AccessDenied al intentar lanzar una instancia EC2. ¿Qué cambio se debe realizar para que el usuario de IAM pueda lanzar instancias EC2 en la cuenta vendor-data?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Modificar el SCP de la OU secundaria para que también permita todas las acciones de EC2..
Por qué esta es la respuesta
Los SCPs (Service Control Policies) se evalúan jerárquicamente, y cualquier denegación explícita en un SCP anula los permisos otorgados por políticas de IAM o SCPs de niveles superiores. En este caso, el SCP de la OU secundaria deniega explícitamente todas las acciones excepto DynamoDB y Lambda. Aunque el usuario tiene AdministratorAccess, el SCP de la OU secundaria bloquea la acción de EC2. Para permitir el lanzamiento de instancias EC2, el SCP de la OU secundaria debe modificarse para incluir los permisos de EC2. Adjuntar AmazonEC2FullAccess al usuario de IAM no funcionaría porque el SCP de la OU secundaria seguiría denegando la acción. Crear un nuevo SCP que permita EC2 y adjuntarlo a la cuenta vendor-data no es posible, ya que los SCPs solo se adjuntan a OUs o a la raíz. Crear un nuevo SCP que permita EC2 y adjuntarlo a la OU raíz no resolvería el problema, ya que el SCP de la OU secundaria seguiría denegando las acciones de EC2.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta