Binnen een AWS Organization vereist het bedrijf dat S3-buckets in alle productieaccounts nooit verwijderbaar zijn. Wat is de EENVOUDIGSTE manier voor een SysOps-beheerder om af te dwingen dat geen enkele S3-bucket in die accounts kan worden verwijderd?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Een service control policy (SCP) koppelen aan de productieaccounts die de actie s3:DeleteBucket voor alle buckets weigert..
Waarom dit het antwoord is
De eenvoudigste manier om te voorkomen dat S3-buckets in productieaccounts worden verwijderd, is door een Service Control Policy (SCP) te gebruiken. Een SCP kan op organisatieniveau worden toegepast en dwingt beleidsregels af voor alle accounts binnen de organisatie of specifieke OUs (Organizational Units). Door een SCP te koppelen aan de productieaccounts die de actie s3:DeleteBucket weigert, wordt effectief voorkomen dat gebruikers of rollen in die accounts S3-buckets kunnen verwijderen, zelfs als hun IAM-beleid dit toestaat. MFA Delete is niet de eenvoudigste manier, omdat het handmatig op elke bucket moet worden ingeschakeld, wat bij veel buckets onpraktisch is en geen preventie op organisatieniveau biedt. Een IAM-groep met een weigeringsbeleid is ook niet voldoende, omdat dit alleen geldt voor gebruikers in die groep en niet voor alle mogelijke manieren om een bucket te verwijderen. AWS Shield is een DDoS-beschermingsdienst en heeft geen functionaliteit om S3-bucketverwijderingen te blokkeren.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig