Une entreprise gère des comptes avec AWS Organizations et dispose d'une SCP à la racine pour empêcher le partage de ressources avec des comptes externes. Le compte AWS de l'équipe marketing doit être autorisé à partager des ressources avec des comptes externes, mais tous les autres comptes doivent rester restreints. Tous les comptes se trouvent dans la même OU. Quelle solution répond à ces exigences ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Modifier la SCP existante pour ajouter une Condition qui exclut le compte de l'équipe marketing de la restriction..
Pourquoi c'est la réponse
La modification de la SCP existante avec une condition est la solution la plus efficace. Les SCP sont évaluées de manière hiérarchique et la politique la plus restrictive s'applique. En ajoutant une condition NotPrincipal ou Condition qui exclut l'ID du compte de l'équipe marketing, la SCP racine continuera de restreindre les autres comptes tout en permettant le partage pour l'équipe marketing. Créer une nouvelle SCP dans le compte de l'équipe marketing ne fonctionnerait pas car les SCP sont des politiques de refus implicites par défaut ; une SCP au niveau racine qui refuse le partage l'emporterait sur une SCP au niveau du compte qui l'autorise. Modifier la SCP existante pour ajouter une instruction Allow ne fonctionnerait pas non plus, car les refus explicites dans les SCP ne peuvent pas être outrepassés par des autorisations. Les politiques de limites d'autorisations IAM ne s'appliquent qu'aux entités IAM au sein d'un compte et ne peuvent pas outrepasser les restrictions définies par une SCP au niveau de l'organisation.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise