Une organisation possède plusieurs comptes AWS sous AWS Organizations. Les administrateurs ont utilisé les identifiants de l'utilisateur root dans les comptes membres, et l'entreprise souhaite bloquer toute action de l'utilisateur root sur les ressources EC2 dans tous les comptes membres. Quelle est la manière appropriée pour un administrateur SysOps d'appliquer cette exigence de manière centralisée ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Depuis le compte de gestion de l'organisation, créer une politique de contrôle de service (SCP) qui refuse les actions de l'utilisateur root sur EC2 pour tous les comptes membres..
Pourquoi c'est la réponse
La création d'une politique de contrôle de service (SCP) depuis le compte de gestion de l'organisation est la méthode la plus appropriée pour appliquer cette exigence de manière centralisée. Les SCP permettent de définir des autorisations maximales pour tous les comptes membres d'une organisation, garantissant ainsi que l'utilisateur root ne peut pas effectuer d'actions EC2, même si une politique IAM locale l'autoriserait. Attacher une politique IAM basée sur l'identité dans chaque compte membre est moins efficace car cela nécessiterait une configuration manuelle ou automatisée pour chaque compte, ce qui est moins centralisé et plus sujet aux erreurs. AWS Config est un service d'évaluation, d'audit et d'évaluation des configurations, non un outil de prévention des actions. Amazon Inspector est un service d'analyse de vulnérabilités, pas un mécanisme de blocage des actions utilisateur.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise