Un singolo account AWS di una società appena acquisita è entrato a far parte di un'AWS Organization ed è stato spostato in un'OU. Un ingegnere DevOps nell'account di gestione assume l'OrganizationAccountAccessRole per accedere agli account membri, ma il tentativo di assumere il ruolo tramite la console nel nuovo account membro fallisce con "Invalid information in one or more fields." Quale azione consentirà all'ingegnere DevOps di accedere al nuovo account membro?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Nel nuovo account membro, creare un ruolo denominato OrganizationAccountAccessRole, allegargli la policy gestita AdministratorAccess e impostare la trust policy del ruolo per consentire all'account di gestione di assumere il ruolo..
Perché questa è la risposta
Quando un account entra in un'AWS Organization, il ruolo OrganizationAccountAccessRole non viene creato automaticamente. Per consentire all'account di gestione di assumere questo ruolo e accedere all'account membro, è necessario crearlo manualmente nell'account membro. Questo ruolo deve avere una policy di autorizzazione (come AdministratorAccess) e una trust policy che consenta all'account di gestione di assumerlo. Le opzioni errate sono: Concedere autorizzazioni all'utente IAM nell'account di gestione non è sufficiente; il ruolo deve esistere nell'account membro. Creare una SCP non concede l'accesso diretto a un utente IAM per assumere un ruolo; le SCP definiscono le massime autorizzazioni consentite, non le autorizzazioni effettive. Modificare una trust policy su un ruolo inesistente non risolverà il problema.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta