All'interno di un'AWS Organization, l'azienda richiede che i bucket S3 in tutti gli account di produzione non siano mai eliminabili. Qual è il modo PIÙ SEMPLICE per un amministratore SysOps di garantire che nessun bucket S3 in tali account possa essere eliminato?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Allegare una service control policy (SCP) agli account di produzione che nega l'azione s3:DeleteBucket per tutti i bucket..
Perché questa è la risposta
La risposta corretta è allegare una service control policy (SCP) agli account di produzione che nega l'azione s3:DeleteBucket per tutti i bucket. Le SCP sono il modo più semplice ed efficace per imporre controlli di sicurezza a livello di organizzazione. Negando l'azione s3:DeleteBucket per tutti gli account di produzione, si garantisce che nessun utente o ruolo all'interno di tali account possa eliminare un bucket S3, indipendentemente dalle autorizzazioni individuali. Abilitare MFA Delete su ogni bucket S3 è meno efficiente perché richiederebbe la configurazione manuale per ogni singolo bucket e non impedirebbe a un utente con le giuste autorizzazioni di disabilitare MFA Delete e poi eliminare il bucket. Creare un gruppo IAM con una policy di negazione e assegnare tutti gli utenti a quel gruppo non è altrettanto efficace quanto un SCP, poiché un utente con privilegi elevati potrebbe modificare le appartenenze al gruppo o le policy IAM. Utilizzare AWS Shield non è pertinente in questo contesto, poiché AWS Shield è un servizio di protezione DDoS e non gestisce le autorizzazioni di eliminazione dei bucket S3.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta