Une AWS Organization est gérée par une équipe de sécurité et une équipe DevOps ; les deux utilisent IAM Identity Center (SSO). Le groupe DevOps dispose d'un ensemble d'autorisations nommé DevOps avec AdministratorAccess attaché et appliqué à tous les comptes. L'équipe de sécurité a attaché une SCP à la racine de l'organisation pour empêcher DevOps d'accéder à IAM Identity Center dans le compte de gestion, mais DevOps peut toujours y accéder. Quel changement empêchera DevOps d'accéder à IAM Identity Center dans le compte de gestion ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Dans IAM Identity Center, mettez à jour l'ensemble d'autorisations DevOps pour conserver l'accès complet mais ajoutez un refus explicite pour sso:* et sso-directory:* qui inclut une condition StringEquals comparant aws:SourceAccount à l'ID du compte de gestion ; puis supprimez la SCP..
Pourquoi c'est la réponse
La bonne réponse est de mettre à jour l'ensemble d'autorisations DevOps dans IAM Identity Center. Les SCP (Service Control Policies) s'appliquent aux comptes, pas aux utilisateurs ou aux groupes spécifiques au sein d'un compte. Puisque la SCP est attachée à la racine, elle affecte tous les comptes, y compris le compte de gestion, mais elle ne peut pas cibler spécifiquement le groupe DevOps. En ajoutant un refus explicite pour les actions sso: et sso-directory: avec une condition StringEquals sur aws:SourceAccount dans l'ensemble d'autorisations du groupe DevOps, vous empêchez spécifiquement ce groupe d'accéder à IAM Identity Center dans le compte de gestion. Les autres options sont incorrectes car déplacer le compte de gestion dans une nouvelle OU ne résoudrait pas le problème de ciblage spécifique du groupe DevOps avec une SCP, et modifier la SCP pour référencer l'ARN du rôle ne fonctionnerait pas car les SCP ne peuvent pas cibler des entités IAM spécifiques. Créer un nouvel ensemble d'autorisations avec un refus explicite sans la condition aws:SourceAccount empêcherait le groupe DevOps d'accéder à IAM Identity Center dans tous les comptes, ce qui n'est pas l'objectif.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise