Un team di ricerca necessita del controllo di gestione completo delle risorse nel proprio account AWS, ma deve essere impedito loro di creare utenti IAM. Il permission set di IAM Identity Center del team concede AdministratorAccess. Come puoi assicurarti che i membri del team di ricerca non possano creare utenti IAM?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Crea una Service Control Policy (SCP) che neghi iam:CreateUser e allega tale SCP all'account AWS del team di ricerca..
Perché questa è la risposta
La risposta corretta è creare una Service Control Policy (SCP) che neghi esplicitamente iam:CreateUser e allegarla all'account AWS del team di ricerca. Le SCP sono il modo più efficace per imporre limiti di autorizzazione a livello di account in un'organizzazione AWS, sovrascrivendo qualsiasi permesso concesso da policy IAM o permission set. Allegare una policy IAM al permission set che nega iam:CreateUser non funzionerebbe perché AdministratorAccess concede tutte le autorizzazioni, e una negazione esplicita nella stessa policy o permission set non ha la precedenza su un permesso esplicito di AdministratorAccess per altre azioni. L'uso di un permissions boundary non è applicabile qui, poiché i permissions boundary definiscono le autorizzazioni massime che un'identità può avere, ma non impediscono a un utente con AdministratorAccess di creare utenti se il permissions boundary non è applicato all'utente stesso o al ruolo assunto. Una funzione Lambda che elimina gli utenti appena creati è una soluzione reattiva e non proattiva, e non impedisce la creazione iniziale dell'utente, introducendo complessità e potenziali ritardi.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta