Dopo aver acquisito un'altra azienda e averla aggiunta come nuova OU in AWS Organizations, un ingegnere DevOps deve assicurarsi che la nuova OU possa avviare solo istanze EC2 t3.small e possa avviare istanze solo nelle Regioni USA. Quale configurazione SCP impone questi vincoli?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Aggiungere un'istruzione SCP che nega ec2:RunInstances quando ec2:InstanceType non è uguale a t3.small. Aggiungere un'altra istruzione SCP che nega ec2:RunInstances quando aws:RequestedRegion non è uguale a un pattern us-*..
Perché questa è la risposta
L'opzione corretta utilizza istruzioni SCP di negazione per imporre i vincoli. Per limitare i tipi di istanza a t3.small, si nega l'azione ec2:RunInstances quando il tipo di istanza richiesto non è t3.small. Allo stesso modo, per limitare le regioni a quelle USA, si nega ec2:RunInstances quando la regione richiesta non corrisponde al pattern us-. Gli SCP di negazione sono potenti perché sovrascrivono qualsiasi permesso di autorizzazione. Le opzioni che usano istruzioni di permesso sono meno efficaci per imporre restrizioni rigide a livello di organizzazione, poiché un permesso esplicito a livello di account potrebbe comunque consentire azioni non desiderate. Le opzioni che negano quando il tipo di istanza è uguale a t3.small o la regione è uguale a us- sono errate perché impedirebbero l'avvio delle istanze desiderate.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta