Un'organizzazione utilizza AWS Organizations e deve limitare la creazione di istanze EC2 solo a un set approvato di Regioni AWS. L'amministratore deve impedire a chiunque nell'azienda di avviare istanze EC2 in Regioni non consentite. Qual è il modo più efficiente dal punto di vista operativo per applicare questa policy a tutti gli account membri?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una service control policy a livello di root dell'organizzazione che nega ec2:RunInstances nelle Regioni non autorizzate e allegarla al root..
Perché questa è la risposta
La creazione di una Service Control Policy (SCP) a livello di root dell'organizzazione che nega ec2:RunInstances nelle regioni non autorizzate è il modo più efficiente dal punto di vista operativo. Le SCP si applicano a tutti gli account membri nell'organizzazione, garantendo che nessuno possa avviare istanze EC2 nelle regioni proibite, indipendentemente dalle autorizzazioni IAM all'interno dei singoli account. Le altre opzioni sono meno efficienti o inefficaci: Abilitare CloudTrail e EventBridge per terminare le istanze è reattivo, non preventivo, e comporta costi aggiuntivi e complessità di gestione. Allegare policy IAM gestite a tutti i gruppi IAM in ogni account richiede un'implementazione manuale e ripetitiva su ogni account e gruppo, ed è facile da eludere se nuovi gruppi o utenti vengono creati senza la policy. Impostare un permissions boundary IAM in ogni account è simile alla gestione delle policy IAM e non garantisce la copertura di tutti gli utenti o ruoli futuri, oltre a essere meno centralizzato di una SCP.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta