Après l'acquisition d'une autre entreprise et son ajout en tant que nouvelle OU dans AWS Organizations, un ingénieur DevOps doit s'assurer que la nouvelle OU ne peut lancer que des instances EC2 t3.small et uniquement dans les régions des États-Unis. Quelle configuration SCP applique ces contraintes ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Ajoutez une instruction SCP qui refuse ec2:RunInstances lorsque ec2:InstanceType n'est pas égal à t3.small. Ajoutez une autre instruction SCP qui refuse ec2:RunInstances lorsque aws:RequestedRegion n'est pas égal à un modèle us-*..
Pourquoi c'est la réponse
La bonne approche consiste à utiliser des politiques de refus explicites dans les SCP pour restreindre les actions. La première instruction refuse ec2:RunInstances si le type d'instance n'est PAS t3.small, ce qui garantit que seuls les t3.small peuvent être lancés. La deuxième instruction refuse ec2:RunInstances si la région demandée ne correspond PAS au modèle us-, limitant ainsi les lancements aux régions des États-Unis. Les options qui utilisent des politiques d'autorisation explicites sont incorrectes car les SCP fonctionnent par défaut comme des refus implicites ; une politique d'autorisation dans un SCP n'autorise une action que si elle est également autorisée par toutes les politiques de l'arborescence de l'OU et n'est pas explicitement refusée. Les options qui refusent t3.small ou les régions us- sont incorrectes car elles empêcheraient les actions souhaitées.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise