Une entreprise met en œuvre AWS Organizations pour restreindre ses développeurs à n'utiliser que Amazon EC2, Amazon S3 et Amazon DynamoDB. Le compte des développeurs se trouve dans une OU dédiée. Après avoir appliqué une SCP qui ne liste que ces services, les utilisateurs IAM du compte des développeurs peuvent toujours utiliser des services non listés dans la SCP. Que doit faire l'architecte de solutions pour empêcher les développeurs d'utiliser des services en dehors de la portée de la politique ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Supprimer la SCP FullAWSAccess de l'OU du compte des développeurs..
Pourquoi c'est la réponse
La SCP FullAWSAccess accorde un accès complet à tous les services et ressources AWS. Lorsqu'elle est attachée à une OU ou un compte, elle annule effectivement toute autre SCP qui tente de restreindre les autorisations. Par conséquent, même si une autre SCP est appliquée pour limiter l'accès à EC2, S3 et DynamoDB, la présence de FullAWSAccess permet toujours aux développeurs d'utiliser des services non listés. La suppression de FullAWSAccess permettra à la SCP restrictive de prendre effet. Créer une instruction Deny explicite pour chaque service non désiré serait fastidieux et difficile à maintenir, car de nouveaux services AWS sont constamment ajoutés. Modifier FullAWSAccess pour tout refuser explicitement n'est pas la bonne approche ; le but est de permettre des services spécifiques, pas de tout refuser. Ajouter une instruction Deny explicite avec un caractère générique à la fin de la SCP ne fonctionnerait pas si FullAWSAccess est toujours présente, car FullAWSAccess accorde un accès explicite.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise