L'azienda ha modificato gli intervalli IP della rete aziendale. Dieci bucket S3 su account diversi limitano l'accesso all'intervallo della rete aziendale privata. Due unità organizzative (OU) devono avere il loro accesso revocato. Come si dovrebbero aggiornare i bucket e revocare l'accesso per le due OU?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Aggiornare la policy basata sulle risorse di ogni bucket S3 per consentire solo il nuovo intervallo IP e creare un nuovo SCP che neghi l'accesso ai bucket S3. Allegare tale SCP alle due OU..
Perché questa è la risposta
La risposta corretta è aggiornare la policy basata sulle risorse di ogni bucket S3 per consentire solo il nuovo intervallo IP e creare un nuovo SCP (Service Control Policy) che neghi l'accesso ai bucket S3, allegando tale SCP alle due OU. Questo approccio garantisce che l'accesso ai bucket S3 sia limitato al nuovo intervallo IP aziendale e che le due OU specifiche non possano accedere a tali bucket, indipendentemente dalle policy IAM interne. Le altre opzioni sono meno efficaci o errate: La prima opzione è parzialmente corretta ma ridondante nell'SCP. La seconda opzione propone un SCP di negazione generico che potrebbe non essere applicabile correttamente o in modo granulare. La quarta opzione, l'uso di un permissions boundary sull'OrganizationAccountAccessRole, è un meccanismo di controllo delle autorizzazioni a livello di entità IAM e non è il metodo più diretto o scalabile per negare l'accesso a risorse specifiche per intere OU.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta