Un administrateur a attaché une politique de contrôle de service (SCP) à une unité d'organisation (OU) qui contient le compte AWS 1111-1111-1111. Les développeurs de ce compte signalent qu'ils ne peuvent pas créer de buckets Amazon S3. Que doit faire l'administrateur pour résoudre le problème afin que les développeurs puissent créer des buckets ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Demander aux développeurs d'ajouter les permissions Amazon S3 nécessaires à leurs utilisateurs, groupes ou rôles IAM..
Pourquoi c'est la réponse
Les SCPs (Service Control Policies) sont des gardes-fous qui définissent les permissions maximales qu'un compte peut avoir au sein d'une organisation. Elles ne donnent pas de permissions ; elles restreignent les permissions. Si un SCP bloque la création de buckets S3, c'est qu'il contient une instruction Deny explicite pour s3:CreateBucket. Pour que les développeurs puissent créer des buckets, ils doivent avoir les permissions s3:CreateBucket accordées via des politiques IAM attachées à leurs utilisateurs, groupes ou rôles. Le SCP ne fait que limiter ce qui est autorisé au niveau du compte ; les permissions réelles proviennent d'IAM. Modifier le SCP pour autoriser explicitement s3:CreateBucket ne résoudra pas le problème si les développeurs n'ont pas déjà ces permissions via IAM. Supprimer le SCP du compte n'est pas une option car les SCPs sont hérités des OUs.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise