Un'organizzazione gestisce centralmente centinaia di account AWS con AWS Organizations. I team di prodotto ora creano e gestiscono S3 Access Points nei loro account. Tutti gli S3 Access Points devono essere accessibili solo da VPC (nessun accesso a internet). Qual è il modo più efficiente dal punto di vista operativo per imporre questo requisito in tutta l'organizzazione?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una Service Control Policy (SCP) alla root dell'organizzazione che neghi s3:CreateAccessPoint a meno che la chiave di condizione s3:AccessPointNetworkOrigin non sia uguale a VPC..
Perché questa è la risposta
La risposta corretta è creare una Service Control Policy (SCP) alla root dell'organizzazione. Le SCP sono il modo più efficiente dal punto di vista operativo per imporre requisiti di sicurezza a livello di organizzazione in AWS Organizations. Applicando una SCP alla root, si garantisce che tutti gli account membri siano soggetti alla policy, impedendo la creazione di S3 Access Points che non siano limitati al VPC. La condizione s3:AccessPointNetworkOrigin con valore VPC assicura che gli Access Points siano accessibili solo da un VPC. Le altre opzioni sono meno efficienti o inefficaci: Una policy di risorsa S3 Access Point si applica solo a un singolo Access Point esistente e non impedisce la creazione di nuovi Access Points non conformi. L'uso di CloudFormation StackSets per distribuire policy IAM in ogni account è più complesso e meno centralizzato rispetto a una SCP, richiedendo gestione e aggiornamenti per ogni account. Una S3 bucket policy si applica a un bucket S3 e non può controllare la creazione di S3 Access Points.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta