Une organisation utilise AWS Organizations avec deux unités d'organisation (OU) sous la racine : Research et DataOps. Les règles réglementaires exigent que toutes les ressources de l'organisation soient créées uniquement dans la région ap-northeast-1. De plus, les instances EC2 lancées dans les comptes sous l'OU DataOps doivent être limitées à un ensemble prédéfini de types d'instances. La solution doit être efficace à opérer et nécessiter une maintenance continue minimale. Quelle combinaison d'actions appliquera ces contraintes ? (Choisissez-en deux.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez une politique de contrôle de service (SCP) qui utilise la clé de condition aws:RequestedRegion pour bloquer les requêtes dans toutes les régions sauf ap-northeast-1. Attachez cette SCP à l'OU racine., Créez une politique de contrôle de service (SCP) qui utilise la clé de condition ec2:InstanceType pour n'autoriser que des types d'instances EC2 spécifiques. Attachez cette SCP à l'OU DataOps..
Pourquoi c'est la réponse
La première action correcte consiste à créer une SCP utilisant aws:RequestedRegion pour restreindre toutes les ressources à ap-northeast-1 et à l'attacher à l'OU racine. Les SCP appliquées à la racine affectent tous les comptes et OU en dessous, garantissant ainsi la conformité réglementaire pour l'ensemble de l'organisation. La deuxième action correcte est de créer une SCP utilisant ec2:InstanceType pour limiter les types d'instances EC2 et de l'attacher à l'OU DataOps. Cette SCP s'appliquera uniquement aux comptes sous DataOps, répondant à l'exigence spécifique de cette OU. Les options incorrectes sont : Créer un rôle IAM ou un utilisateur IAM avec des politiques en ligne n'est pas efficace à opérer ni à maintenir. Les politiques IAM sont gérées au niveau du compte, ce qui nécessiterait de les appliquer et de les maintenir dans chaque compte individuellement, contrairement à l'exigence de maintenance minimale. Utiliser la clé de condition ec2:Region pour bloquer les requêtes n'est pas la bonne approche pour restreindre les régions. aws:RequestedRegion est la clé de condition standard pour contrôler les régions de requêtes. De plus, attacher la SCP à chaque OU individuellement est redondant si elle est déjà attachée à la racine.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise