Un'azienda gestisce gli account con AWS Organizations e dispone di un SCP a livello di root per impedire la condivisione di risorse con account esterni. L'account AWS del team di marketing deve essere autorizzato a condividere le risorse con account esterni, ma tutti gli altri account devono rimanere soggetti a restrizioni. Tutti gli account si trovano nella stessa OU. Quale soluzione soddisfa questi requisiti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Modificare l'SCP esistente per aggiungere una Condition che escluda l'account del team di marketing dalla restrizione..
Perché questa è la risposta
La modifica dell'SCP esistente con una condizione che esclude l'account del team di marketing è la soluzione più efficace. Gli SCP sono valutati gerarchicamente e le policy più specifiche possono sovrascrivere o affinare quelle più generali. Aggiungendo una condizione NotPrincipal o StringNotEquals basata sull'ID dell'account del team di marketing, si può consentire la condivisione solo per quell'account, mantenendo le restrizioni per tutti gli altri. Creare un nuovo SCP nell'account del team di marketing non funzionerebbe, poiché gli SCP a livello di root hanno precedenza e un SCP più permissivo a livello di account non annullerebbe una negazione esplicita da un SCP superiore. Modificare l'SCP esistente con un'istruzione Allow specifica per l'account del team di marketing non è sufficiente, poiché una negazione esplicita (come quella per impedire la condivisione) ha sempre la precedenza su un Allow esplicito. Le IAM permissions boundary sono policy a livello di identità e non possono sovrascrivere le restrizioni imposte dagli SCP a livello di organizzazione.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta