Een bedrijf gebruikt AWS Organizations met afzonderlijke OU's voor development en productie. Alleen AWS-accounts in de productie-OU mogen VPC Flow Logs naar een specifieke Amazon S3-bucket schrijven. Bij het toevoegen van een Condition-element aan het S3-bucketbeleid voor s3:PutObject, hoe moet de security engineer de conditie configureren?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Stel de aws:SourceOrgPaths-conditiesleutel in op het AWS Organizations-entiteitspad van de productie-OU..
Waarom dit het antwoord is
De aws:SourceOrgPaths-conditiesleutel is de juiste keuze omdat deze het pad van de aanvragende entiteit binnen AWS Organizations controleert. Door dit in te stellen op het pad van de productie-OU, wordt gegarandeerd dat alleen AWS-accounts binnen die specifieke OU objecten (VPC Flow Logs) naar de S3-bucket kunnen schrijven. aws:SourceOrgID zou te breed zijn, omdat dit de gehele organisatie toestaat, niet alleen de productie-OU. aws:ResourceOrgID en aws:ResourceOrgPaths zijn onjuist omdat deze betrekking hebben op de organisatie van de resource (in dit geval de S3-bucket zelf), niet op de aanvragende entiteit.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig