Un'azienda sta implementando AWS Organizations per limitare i suoi sviluppatori all'uso esclusivo di Amazon EC2, Amazon S3 e Amazon DynamoDB. L'account degli sviluppatori si trova in un'OU dedicata. Dopo aver applicato un SCP che elenca solo questi servizi, gli utenti IAM nell'account degli sviluppatori possono ancora utilizzare servizi non elencati nell'SCP. Cosa dovrebbe fare l'architetto di soluzioni per impedire agli sviluppatori di utilizzare servizi al di fuori dell'ambito della policy?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Rimuovere l'SCP FullAWSAccess dall'OU dell'account degli sviluppatori..
Perché questa è la risposta
L'SCP FullAWSAccess, se collegato, consente l'accesso a tutti i servizi AWS. Anche se un altro SCP tenta di limitare i servizi, l'SCP FullAWSAccess sovrascriverà queste restrizioni, permettendo agli sviluppatori di accedere a servizi non desiderati. Rimuovendo FullAWSAccess, l'SCP più restrittivo che elenca solo EC2, S3 e DynamoDB diventerà efficace. Creare istruzioni Deny esplicite per ogni servizio non è scalabile e non risolve la causa principale del problema. Modificare FullAWSAccess per negare tutti i servizi bloccherebbe anche i servizi desiderati. Aggiungere un Deny con un carattere jolly potrebbe bloccare anche i servizi consentiti, a seconda della sua posizione e della logica della policy.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta