管理者が、AWS アカウント 1111-1111-1111 を含む組織単位 (OU) にサービスコントロールポリシー (SCP) をアタッチしました。このアカウントの開発者から、Amazon S3 バケットを作成できないという報告がありました。開発者がバケットを作成できるようにするために、管理者はどうすべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 開発者に、必要な Amazon S3 権限を IAM ユーザー、グループ、またはロールに追加するように指示する。.
これが解答である理由
SCPは、AWSアカウントが実行できるアクションの最大権限を定義するガードレールです。SCPが特定のアクションを許可していても、IAMポリシーはそのアクションを明示的に拒否したり、許可しない場合があります。この場合、OUにアタッチされたSCPはs3:CreateBucketアクションをブロックしていません。開発者がバケットを作成できないのは、IAMユーザー、グループ、またはロールにs3:CreateBucket権限がないためです。したがって、管理者は開発者に必要なIAM権限を追加するよう指示すべきです。SCPを変更しても、IAMポリシーで許可されていない限り、開発者はバケットを作成できません。アカウントをOUから削除したり、SCPをアカウントから削除したりすると、他のアカウントに影響を与える可能性があり、セキュリティ上の問題を引き起こす可能性があります。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要