ある会社が、開発者がAmazon EC2、Amazon S3、およびAmazon DynamoDBのみを使用するように制限するためにAWS Organizationsを実装しています。開発者のアカウントは専用のOUにあります。これらのサービスのみをリストするSCPを適用した後も、開発者アカウントのIAMユーザーはSCPにリストされていないサービスを使用できます。ソリューションアーキテクトは、開発者がポリシーの範囲外のサービスを使用できないようにするために何をすべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 開発者アカウントのOUからFullAWSAccess SCPを削除します。.
これが解答である理由
AWS OrganizationsのSCPは、デフォルトではすべてのアクションを許可します。開発者アカウントのOUにFullAWSAccess SCPが適用されている場合、これはすべてのサービスへのアクセスを許可するため、特定のサービスのみを許可する新しいSCPが適用されても、FullAWSAccess SCPによって他のサービスへのアクセスが許可され続けてしまいます。新しいSCPが意図した通りに機能するためには、既存のFullAWSAccess SCPを削除し、必要なサービスのみを許可するSCPが唯一の有効なポリシーとなるようにする必要があります。明示的なDenyステートメントを作成する方法は複雑で管理が難しく、FullAWSAccess SCPを変更することは、組織全体の他のOUにも影響を与える可能性があるため、推奨されません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要