Een account dat minder dan een jaar oud is, bevindt zich in een AWS Organizations OU. Het bedrijf wil een Organizations-structuur en een SCP die alleen services toestaat die momenteel in dat account worden gebruikt. IAM Access Analyzer wordt gebruikt om actieve services te bepalen. Welke stappen zullen aan deze vereiste voldoen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een SCP die alleen de services toestaat die zijn geïdentificeerd door IAM Access Analyzer. Maak een nieuwe OU, verplaats het account ernaartoe, koppel de nieuwe SCP aan de OU en ontkoppel de standaard FullAWSAccess SCP van die OU..
Waarom dit het antwoord is
De correcte aanpak is om een Service Control Policy (SCP) te maken die expliciet alleen de services toestaat die momenteel in gebruik zijn, zoals geïdentificeerd door IAM Access Analyzer. Vervolgens wordt een nieuwe Organizational Unit (OU) gecreëerd, het account wordt hiernaartoe verplaatst, en de nieuwe SCP wordt aan deze OU gekoppeld. Het is cruciaal om de standaard 'FullAWSAccess' SCP van deze specifieke OU te ontkoppelen, omdat deze anders alle services zou blijven toestaan, wat in strijd is met het principe van least privilege. De optie om een SCP te maken die services weigert is minder effectief, omdat het moeilijker is om alle potentieel ongewenste services te identificeren en te weigeren dan om alleen de gewenste services toe te staan. Het koppelen van de SCP aan de root van de organisatie zou de beperkingen toepassen op alle accounts, wat waarschijnlijk niet de bedoeling is. Het koppelen van de SCP aan het management account in plaats van de OU is onjuist, aangezien SCP's van toepassing zijn op de OU's en accounts waaraan ze gekoppeld zijn.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig