L'organisation délègue une plage d'adresses IP spécifique pour les CIDR de VPC et le matériel non-cloud. Vous devez empêcher les entités en dehors de la plage d'adresses IP de l'entreprise d'effectuer des actions AWS sur les comptes de l'organisation. Quelle approche permettra d'appliquer cette exigence ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer une politique de contrôle de service (SCP) qui refuse les requêtes provenant d'adresses IP source en dehors de la plage d'adresses IP de l'entreprise et attacher la SCP à la racine de l'organisation..
Pourquoi c'est la réponse
La création d'une politique de contrôle de service (SCP) qui refuse explicitement les requêtes provenant d'adresses IP source en dehors de la plage d'adresses IP de l'entreprise est la bonne approche. En attachant cette SCP à la racine de l'organisation, elle s'appliquera à tous les comptes membres, empêchant ainsi toute action AWS non autorisée depuis l'extérieur du réseau de l'entreprise. Les autres options sont incorrectes car : AWS Firewall Manager et Amazon Network Firewall sont conçus pour filtrer le trafic réseau entrant et sortant des VPC, et non pour contrôler les actions sur les API AWS basées sur l'adresse IP source de l'appelant. Activer GuardDuty et configurer une liste d'IP fiables aide à détecter les menaces, mais ne bloque pas proactivement les actions non autorisées. Une SCP qui autorise uniquement les requêtes provenant de la plage d'adresses IP de l'entreprise serait trop restrictive et pourrait bloquer des services AWS internes ou des accès légitimes provenant d'autres sources (par exemple, des services AWS gérés). Une approche de refus explicite est plus sûre et plus gérable.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise