Les administrateurs de plusieurs comptes membres d'une AWS Organization — y compris ceux qui disposent des identifiants root pour leurs comptes — doivent être empêchés d'utiliser Amazon DynamoDB, tout en conservant l'accès aux autres services AWS. Quelle méthode appliquera cette restriction à l'échelle de l'organisation ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Depuis le compte de gestion, créer une politique de contrôle de service (SCP) qui refuse toutes les actions DynamoDB et l'attacher à la racine de l'organisation..
Pourquoi c'est la réponse
La création d'une politique de contrôle de service (SCP) depuis le compte de gestion et son rattachement à la racine de l'organisation est la méthode la plus efficace et centralisée pour appliquer cette restriction. Les SCP s'appliquent à tous les comptes de l'organisation, y compris le compte de gestion et les utilisateurs root, et peuvent refuser explicitement l'accès à des services spécifiques. Attacher des politiques IAM à chaque compte membre est moins efficace car cela nécessite une configuration manuelle sur chaque compte et ne peut pas restreindre l'utilisateur root. Supprimer la SCP par défaut n'est pas nécessaire et pourrait avoir des conséquences imprévues, car la SCP par défaut autorise toutes les actions. Refuser la politique gérée AmazonDynamoDBFullAccess ne serait pas suffisant, car les utilisateurs pourraient toujours accéder à DynamoDB via d'autres politiques ou actions.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise