Une entreprise utilise AWS Organizations avec des unités d'organisation (OU) distinctes pour le développement et la production. Seuls les comptes AWS de l'OU de production doivent être autorisés à écrire des VPC Flow Logs dans un compartiment Amazon S3 spécifique. Lors de l'ajout d'un élément Condition à la politique de compartiment S3 pour s3:PutObject, comment l'ingénieur de sécurité doit-il configurer la condition ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Définir la clé de condition aws:SourceOrgPaths sur le chemin d'entité AWS Organizations de l'OU de production..
Pourquoi c'est la réponse
La condition aws:SourceOrgPaths est la bonne approche car elle permet de spécifier un chemin d'entité AWS Organizations, ce qui est idéal pour restreindre l'accès à des unités d'organisation (OU) spécifiques. En définissant ce chemin sur celui de l'OU de production, seuls les comptes de cette OU pourront écrire des logs dans le compartiment S3. aws:SourceOrgID ne serait pas assez granulaire, car il s'appliquerait à l'ensemble de l'organisation et non à une OU spécifique. aws:ResourceOrgID et aws:ResourceOrgPaths sont utilisés pour contrôler l'accès en fonction de l'organisation ou de l'OU à laquelle appartient la ressource cible (le compartiment S3 dans ce cas), et non la source de la requête (les comptes qui écrivent les logs).
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise