ある企業は、開発環境と本番環境で別々の OU を使用して AWS Organizations を利用しています。本番環境の OU にある AWS アカウントのみが、特定の Amazon S3 バケットに VPC Flow Logs を書き込めるようにする必要があります。s3:PutObject の S3 バケットポリシーに Condition 要素を追加する場合、セキュリティエンジニアは条件をどのように設定すべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: aws:SourceOrgPaths 条件キーを本番環境 OU の AWS Organizations エンティティパスに設定します。.
これが解答である理由
正解は、aws:SourceOrgPaths 条件キーを本番環境 OU の AWS Organizations エンティティパスに設定することです。 この設定により、S3 バケットへの書き込みリクエストが、指定された組織パス(この場合は本番環境 OU)に属するアカウントから発信された場合にのみ許可されます。aws:SourceOrgPaths は、リクエスト元のエンティティが属する組織のパスを評価するために使用されます。 他の選択肢が誤りである理由は以下の通りです。 aws:SourceOrgID は組織全体のIDをチェックするため、特定OU内のアカウントに限定できません。 aws:ResourceOrgID および aws:ResourceOrgPaths は、アクセスされるリソース(この場合はS3バケット)が属する組織の情報を評価するために使用され、リクエスト元のアカウントの情報を評価するものではありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要