Un'azienda utilizza AWS Organizations con OU separate per lo sviluppo e la produzione. Solo agli account AWS nell'OU di produzione dovrebbe essere consentito scrivere VPC Flow Logs in uno specifico bucket Amazon S3. Quando si aggiunge un elemento Condition alla policy del bucket S3 per s3:PutObject, come dovrebbe configurare la condizione l'ingegnere della sicurezza?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Impostare la chiave di condizione aws:SourceOrgPaths sul percorso dell'entità AWS Organizations dell'OU di produzione..
Perché questa è la risposta
La chiave di condizione aws:SourceOrgPaths è la scelta corretta perché consente di specificare il percorso completo dell'unità organizzativa (OU) all'interno di AWS Organizations. Questo garantisce che solo gli account membri di quella specifica OU (in questo caso, l'OU di produzione) possano eseguire l'azione s3:PutObject sul bucket S3. aws:SourceOrgID non è sufficiente perché identifica l'intera organizzazione, non una specifica OU. aws:ResourceOrgID e aws:ResourceOrgPaths sono usati per identificare l'organizzazione o il percorso dell'OU a cui appartiene la risorsa che si sta tentando di accedere, non l'origine della richiesta. In questo scenario, vogliamo filtrare in base all'origine della richiesta (gli account nell'OU di produzione), non alla risorsa (il bucket S3).
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta