Un'organizzazione in AWS Organizations ha un bucket Amazon S3 in un account che è attualmente pubblico. Un ingegnere della sicurezza deve rendere il bucket privato e assicurarsi che non possa essere reso pubblico in futuro. Quale soluzione soddisfa questi requisiti?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Abilitare S3 Block Public Access sul bucket. Creare un SCP per negare s3:PutPublicAccessBlock per l'OU contenente l'account..
Perché questa è la risposta
La risposta corretta è "Abilitare S3 Block Public Access sul bucket. Creare un SCP per negare s3:PutPublicAccessBlock per l'OU contenente l'account." Abilitare S3 Block Public Access (BPA) sul bucket è il metodo più efficace per rendere un bucket S3 privato e impedire che diventi pubblico. BPA offre impostazioni a livello di account e di bucket per bloccare l'accesso pubblico. Per garantire che il bucket non possa essere reso pubblico in futuro, è necessario impedire la disabilitazione di S3 Block Public Access. Un Service Control Policy (SCP) che nega l'azione s3:PutPublicAccessBlock sull'OU contenente l'account impedisce a qualsiasi utente o ruolo all'interno di quell'OU di modificare o rimuovere le impostazioni di BPA, garantendo così che il bucket rimanga privato. Le altre opzioni sono errate perché: L'uso di AWS KMS e una policy del bucket per negare s3:GetObject non impedisce che il bucket diventi pubblico; si limita a controllare l'accesso agli oggetti. Negare s3:GetObject tramite SCP non impedisce che il bucket diventi pubblico; controlla solo l'accesso agli oggetti. S3 Object Lock in modalità governance impedisce la modifica o l'eliminazione degli oggetti, non impedisce che il bucket diventi pubblico.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta