Votre organisation utilise AWS Organizations et dispose d'une équipe IAM qui gérera AWS IAM Identity Center. L'équipe IAM ne doit disposer que des autorisations minimales nécessaires pour administrer Identity Center et ne doit pas obtenir d'accès inutile au compte de gestion Organizations. L'équipe doit être en mesure de créer de nouveaux ensembles d'autorisations Identity Center et des affectations pour les comptes membres nouveaux et existants. Quelle combinaison d'étapes satisfait ces contraintes ? (Choisissez-en trois.)
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez un nouveau compte AWS pour l'équipe IAM. Activez IAM Identity Center dans le compte de gestion Organizations. Dans le compte de gestion Organizations, enregistrez le nouveau compte en tant qu'administrateur délégué pour IAM Identity Center., Dans IAM Identity Center, créez des utilisateurs IAM et un groupe pour l'équipe IAM. Ajoutez les utilisateurs au groupe. Créez un nouvel ensemble d'autorisations et attachez la politique gérée AWSSSOMemberAccountAdministrator à ce groupe., Attribuez le nouvel ensemble d'autorisations au nouveau compte AWS de l'équipe IAM et autorisez le groupe de l'équipe IAM à utiliser cet ensemble d'autorisations..
Pourquoi c'est la réponse
La première étape correcte consiste à créer un compte AWS dédié pour l'équipe IAM et à le déléguer comme administrateur pour IAM Identity Center. Cela permet à l'équipe de gérer Identity Center sans avoir un accès excessif au compte de gestion, respectant ainsi le principe du moindre privilège. La délégation doit être configurée depuis le compte de gestion, mais Identity Center est activé dans le compte de gestion lui-même. La deuxième étape correcte est de créer des utilisateurs et un groupe pour l'équipe IAM dans Identity Center, puis de créer un ensemble d'autorisations avec la politique gérée AWSSSOMemberAccountAdministrator. Cette politique fournit les permissions nécessaires pour administrer Identity Center. La troisième étape correcte est d'attribuer ce nouvel ensemble d'autorisations au compte AWS de l'équipe IAM, permettant ainsi au groupe de l'équipe IAM d'assumer ces permissions pour gérer Identity Center. Les options incorrectes impliquent d'activer Identity Center dans le nouveau compte (il doit être activé dans le compte de gestion), d'utiliser une SCP qui bloquerait l'accès (ce qui est contre-productif), ou d'attribuer l'ensemble d'autorisations au compte de gestion (ce qui donnerait un accès excessif au compte de gestion).
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise