Une entreprise utilise plusieurs comptes AWS pour des charges de travail de production et de non-production au sein de ses équipes DevOps. Elle souhaite restreindre de manière centralisée l'accès à un petit ensemble de services AWS que les équipes DevOps n'utilisent pas, tout en autorisant l'accès aux services actuellement utilisés. Tous les comptes ont déjà été invités dans AWS Organizations. L'entreprise souhaite également administrer des groupes de comptes ensemble. Quelle combinaison d'actions un architecte de solutions devrait-il entreprendre ? (Choisissez trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Adopter une stratégie de liste de refus (refus explicite) pour les services afin de restreindre l'accès., Utiliser IAM Access Advisor pour vérifier quels services ont été récemment utilisés par les principaux., Créer des unités d'organisation (OU) et déplacer les comptes membres vers les OU appropriées..
Pourquoi c'est la réponse
Pour restreindre l'accès de manière centralisée tout en autorisant les services utilisés, une stratégie de liste de refus (refus explicite) est la plus efficace. Elle permet de bloquer spécifiquement les services non désirés, tandis qu'une stratégie de liste d'autorisation (autorisation explicite) serait trop restrictive et difficile à maintenir pour les services utilisés. IAM Access Advisor est l'outil approprié pour identifier les services récemment utilisés par les principales entités IAM, ce qui est crucial pour déterminer quels services ne sont pas utilisés et peuvent être bloqués. AWS Trusted Advisor ne fournit pas ce niveau de détail sur l'utilisation des services par les principales entités. Enfin, la création d'unités d'organisation (OU) est essentielle pour regrouper les comptes par fonction (production/non-production) et appliquer des politiques de contrôle des services (SCP) de manière granulaire à ces groupes. Le SCP FullAWSAccess est par défaut et permet un accès complet ; le supprimer n'est pas une action directe pour restreindre l'accès. Le SCP DenyAWSAccess n'existe pas par défaut.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise