Un'azienda deve impedire che gli oggetti Amazon S3 vengano condivisi con entità IAM esterne alla propria organizzazione AWS Organizations. L'azienda sta creando una service control policy (SCP) per applicare questo requisito e ha già abilitato S3 Block Public Access su tutti i bucket. Cosa dovrebbe fare l'SCP per soddisfare il requisito?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Negare S3:* con una Condition che utilizza StringNotEquals su aws:ResourceOrgID, con il valore impostato su ${aws:PrincipalOrgID}..
Perché questa è la risposta
L'opzione corretta nega tutte le azioni S3 (S3:) quando l'ID dell'organizzazione della risorsa (aws:ResourceOrgID) non corrisponde all'ID dell'organizzazione del principale (aws:PrincipalOrgID). Questo impedisce che gli oggetti S3 all'interno dell'organizzazione vengano condivisi con entità esterne, poiché la condizione si verifica quando la risorsa appartiene a un'organizzazione diversa da quella che tenta di accedervi. L'opzione "Negare S3:PutAccountPublicAccessBlock..." è errata perché l'azienda ha già abilitato S3 Block Public Access e questa azione non impedisce la condivisione con entità IAM esterne. L'opzione "Consentire S3: con una Condition che utilizza StringNotEquals su aws:PrincipalOrgID..." è errata perché una policy di permesso con questa condizione consentirebbe l'accesso a entità esterne, il contrario di quanto richiesto. L'opzione "Negare S3: con una Condition che utilizza StringLike su aws:PrincipalArn..." è errata perché richiederebbe la manutenzione di un elenco di ARN esterni in continua evoluzione, rendendola impraticabile e meno efficace rispetto all'uso degli ID dell'organizzazione.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta