Una organización utiliza AWS Organizations y debe restringir la creación de instancias EC2 únicamente a un conjunto aprobado de AWS Regions. El administrador necesita evitar que cualquier persona de la empresa lance instancias EC2 en Regions no permitidas. ¿Cuál es la forma más eficiente operativamente de aplicar esta política en todas las cuentas miembro?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear una política de control de servicios en la raíz de la organización que deniegue ec2:RunInstances en las Regions no autorizadas y adjuntarla a la raíz..
Por qué esta es la respuesta
La opción correcta es crear una política de control de servicios (SCP) en la raíz de la organización que deniegue ec2:RunInstances en las regiones no autorizadas y adjuntarla a la raíz. Las SCPs son la forma más eficiente operativamente para aplicar restricciones a nivel de organización, ya que se aplican automáticamente a todas las cuentas miembro bajo la raíz o la unidad organizativa a la que están adjuntas, anulando cualquier permiso de IAM en esas cuentas. Las otras opciones son menos eficientes: Habilitar CloudTrail y EventBridge con Lambda es una solución reactiva que permite la creación de la instancia antes de terminarla, y requiere configuración en cada región no autorizada. Adjuntar políticas de IAM administradas a grupos de IAM requiere gestión en cada cuenta y grupo, y es fácil de eludir si se crean nuevos grupos o usuarios. Establecer límites de permisos de IAM también requiere configuración en cada cuenta y usuario, y solo restringe los permisos máximos que un usuario puede tener, no anula los permisos otorgados por otras políticas.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta