AWS Organizations内で、会社はすべての本番アカウントのS3バケットが削除できないようにすることを要求しています。SysOps管理者が、これらのアカウントのS3バケットが削除できないようにするための最も簡単な方法は何ですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 本番アカウントにサービスコントロールポリシー(SCP)をアタッチし、すべてのバケットに対するs3:DeleteBucketアクションを拒否します。.
これが解答である理由
サービスコントロールポリシー(SCP)は、AWS Organizations内のアカウントに適用されるアクセス許可のガードレールを設定します。本番アカウントにSCPをアタッチし、s3:DeleteBucketアクションを明示的に拒否することで、そのアカウント内のすべてのIAMユーザーとロールがS3バケットを削除することを効果的に防止できます。これは、組織レベルで一元的に管理できるため、最も簡単で効果的な方法です。 MFA Deleteは個々のバケットで有効にする必要があり、管理が複雑になります。IAMグループとポリシーは、アカウント内のすべてのユーザーに適用するために、各アカウントで設定する必要があり、組織全体での管理が困難になります。AWS ShieldはDDoS保護サービスであり、S3バケットの削除を防ぐ機能はありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要