Un compte de moins d'un an se trouve dans une unité d'organisation (OU) AWS Organizations. L'entreprise souhaite une structure Organizations et une SCP qui n'autorisent que les services actuellement utilisés dans ce compte. IAM Access Analyzer sera utilisé pour déterminer les services actifs. Quelles étapes permettront de répondre à cette exigence ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez une SCP qui n'autorise que les services identifiés par IAM Access Analyzer. Créez une nouvelle OU, déplacez le compte dedans, attachez la nouvelle SCP à l'OU et détachez la SCP FullAWSAccess par défaut de cette OU..
Pourquoi c'est la réponse
La bonne approche consiste à créer une SCP (Service Control Policy) qui autorise explicitement uniquement les services identifiés comme étant en cours d'utilisation par IAM Access Analyzer. Cette SCP doit être attachée à une nouvelle unité d'organisation (OU) dédiée, dans laquelle le compte concerné sera déplacé. Il est crucial de détacher la SCP par défaut "FullAWSAccess" de cette nouvelle OU pour que la nouvelle SCP restrictive prenne effet. Les autres options sont incorrectes car : Une SCP de refus serait plus complexe à gérer et moins sécurisée qu'une SCP d'autorisation explicite (principe du moindre privilège). Attacher la SCP à la racine de l'organisation affecterait tous les comptes, ce qui n'est pas l'objectif ici. Attacher la SCP au compte de gestion n'est pas la bonne pratique ; les SCP sont attachées aux OU ou aux comptes membres.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise