Un'organizzazione ha più account AWS in AWS Organizations. Gli amministratori hanno utilizzato le credenziali dell'utente root negli account membro e l'azienda desidera bloccare qualsiasi azione dell'utente root sulle risorse EC2 in tutti gli account membro. Qual è il modo appropriato per un amministratore SysOps per applicare questo requisito a livello centrale?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Dall'account di gestione dell'organizzazione, creare una service control policy (SCP) che neghi le azioni dell'utente root su EC2 per tutti gli account membro..
Perché questa è la risposta
La creazione di una Service Control Policy (SCP) dall'account di gestione di AWS Organizations è il modo più efficace e centralizzato per applicare restrizioni a tutti gli account membro. Le SCP consentono di specificare le autorizzazioni massime per tutti gli utenti e i ruoli negli account membro, inclusa la negazione esplicita di azioni specifiche per l'utente root. Allegare una policy IAM basata sull'identità in ciascun account membro non è scalabile e richiede configurazione manuale per ogni account, rendendolo inefficiente e soggetto a errori. Inoltre, le policy IAM non possono limitare l'utente root direttamente, poiché l'utente root ha sempre accesso completo per impostazione predefinita. AWS Config è uno strumento di auditing e conformità che monitora le configurazioni delle risorse, non uno strumento per prevenire azioni in tempo reale. Amazon Inspector è un servizio di sicurezza che valuta le vulnerabilità, non un meccanismo per bloccare le azioni degli utenti.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta