Un account con meno di un anno si trova in un'unità organizzativa (OU) di AWS Organizations. L'azienda desidera una struttura di Organizations e un SCP che consentano solo i servizi attualmente utilizzati in quell'account. Verrà utilizzato IAM Access Analyzer per determinare i servizi attivi. Quali passaggi consentiranno di soddisfare questo requisito?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare un SCP che consenta solo i servizi identificati da IAM Access Analyzer. Creare una nuova OU, spostarvi l'account, allegare il nuovo SCP all'OU e scollegare l'SCP predefinito FullAWSAccess da tale OU..
Perché questa è la risposta
La risposta corretta è creare un SCP che consenta solo i servizi identificati da IAM Access Analyzer, creare una nuova OU, spostarvi l'account, allegare il nuovo SCP all'OU e scollegare l'SCP predefinito FullAWSAccess da tale OU. Questo approccio implementa il principio del privilegio minimo, consentendo solo i servizi necessari. Spostare l'account in una nuova OU isola l'applicazione dell'SCP a quel gruppo specifico di account, evitando impatti indesiderati su altri account. Scollegare l'SCP predefinito FullAWSAccess è cruciale perché altrimenti sovrascriverebbe le restrizioni del nuovo SCP. Le altre opzioni sono errate perché: Negare i servizi identificati da IAM Access Analyzer è un approccio meno efficace e più difficile da gestire rispetto a un approccio basato sulla lista bianca (allow-list). Allegare l'SCP alla root dell'organizzazione applicherebbe le restrizioni a tutti gli account, il che non è l'obiettivo. Allegare l'SCP all'account di gestione non è il meccanismo corretto per applicare le policy a un account membro tramite un'OU.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta