AWS Organizationsは、セキュリティチームとDevOpsチームによって管理されており、どちらのチームもIAM Identity Center (SSO) を使用しています。DevOpsグループには、AdministratorAccessがアタッチされ、すべてのAWSアカウントに適用されたDevOpsという名前のアクセス許可セットがあります。セキュリティチームは、DevOpsが管理アカウントのIAM Identity Centerにアクセスできないように、組織のルートにSCPをアタッチしましたが、DevOpsは依然としてアクセスできます。DevOpsが管理アカウントのIAM Identity Centerにアクセスできないようにするには、どのような変更が必要ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: IAM Identity Centerで、DevOpsアクセス許可セットを更新してフルアクセスを維持しますが、aws:SourceAccount を管理アカウントIDと比較するStringEquals条件を含む、sso:* および sso-directory:* に対する明示的な拒否を追加します。その後、SCPを削除します。.
これが解答である理由
IAM Identity Centerのアクセス許可セットに明示的な拒否を追加する方法が最も適切です。これにより、DevOpsグループは他のアカウントではAdministratorAccessを維持しつつ、管理アカウントのIAM Identity Centerへのアクセスのみが拒否されます。aws:SourceAccount条件は、特定のAWSアカウントからのアクセスをターゲットにするために使用されます。SCPは組織全体に適用されるため、管理アカウントのIAM Identity Centerへのアクセスのみを拒否する目的には適していません。SCPを削除することで、他のアカウントへの影響を避けることができます。他の選択肢は、管理アカウントの移動や不必要なロールの作成など、より複雑な変更を伴い、目的を達成できません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要