Een bedrijf beheert accounts met AWS Organizations en heeft een SCP op de root om het delen van resources met externe accounts te voorkomen. Het AWS-account van het marketingteam moet resources kunnen delen met externe accounts, maar alle andere accounts moeten beperkt blijven. Alle accounts bevinden zich in dezelfde OU. Welke oplossing voldoet aan deze vereisten?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Bewerk de bestaande SCP om een Condition toe te voegen die het account van het marketingteam uitsluit van de beperking..
Waarom dit het antwoord is
De correcte optie is om de bestaande SCP aan te passen met een Condition die het marketingteamaccount uitsluit. SCP's (Service Control Policies) worden hiërarchisch toegepast. Een SCP op de root is van toepassing op alle onderliggende accounts. Om een uitzondering te maken voor één account, moet de bestaande SCP worden aangepast om dit specifieke account uit te sluiten van de beperking. Dit kan door een Condition te gebruiken die controleert op de aws:PrincipalOrgID of aws:SourceAccount van het marketingteamaccount en de deny-actie alleen toepast als deze niet overeenkomt met het marketingaccount. Een nieuwe SCP in het marketingteamaccount die expliciet delen toestaat, werkt niet, omdat een deny-statement in een hogere SCP altijd voorrang heeft. Het toevoegen van een Allow-statement aan de bestaande SCP is ook onvoldoende, omdat deny-statements in SCP's altijd voorrang hebben op allow-statements. IAM permissions boundaries zijn alleen van toepassing op IAM-principals binnen een account en kunnen de restricties van een SCP op organisatieniveau niet overschrijven.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig