Un amministratore ha allegato una service control policy (SCP) a un'unità organizzativa (OU) che contiene l'account AWS 1111-1111-1111. Gli sviluppatori di quell'account segnalano di non riuscire a creare bucket Amazon S3. Cosa dovrebbe fare l'amministratore per risolvere il problema in modo che gli sviluppatori possano creare bucket?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Dire agli sviluppatori di aggiungere le autorizzazioni Amazon S3 necessarie ai loro utenti, gruppi o ruoli IAM..
Perché questa è la risposta
Le SCP definiscono le autorizzazioni massime disponibili per gli account all'interno di un'OU, ma non concedono autorizzazioni. Se un'azione è negata da un'SCP, nessun utente o ruolo in quell'account può eseguirla. Se un'azione è consentita da un'SCP, gli utenti o i ruoli devono comunque avere le autorizzazioni appropriate tramite policy basate sull'identità (IAM) o policy basate sulle risorse per eseguire l'azione. In questo caso, l'SCP consente la creazione di bucket S3, ma gli sviluppatori non hanno ancora le autorizzazioni IAM necessarie. Modificare l'SCP per aggiungere esplicitamente l'azione s3:CreateBucket con un effetto Allow non è necessario se l'SCP non la nega già, e non risolverebbe il problema delle autorizzazioni IAM mancanti. Rimuovere l'account dall'OU e allegare l'SCP direttamente all'account 1111-1111-1111 non è una soluzione efficace; le SCP sono progettate per essere applicate a livello di OU per una gestione centralizzata. Rimuovere l'SCP dall'account 1111-1111-1111 non è l'approccio corretto, in quanto le SCP sono applicate a livello di OU e la rimozione dell'SCP potrebbe avere implicazioni indesiderate per altri account.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta