Een bedrijf implementeert AWS Organizations om zijn ontwikkelaars te beperken tot het gebruik van alleen Amazon EC2, Amazon S3 en Amazon DynamoDB. Het account van de ontwikkelaars bevindt zich in een speciale OU. Na het toepassen van een SCP die alleen die services vermeldt, kunnen IAM-gebruikers in het ontwikkelaarsaccount nog steeds services gebruiken die niet in de SCP zijn vermeld. Wat moet de solutions architect doen om te voorkomen dat ontwikkelaars services buiten het beleidsbereik gebruiken?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Verwijder de FullAWSAccess SCP uit de OU van het ontwikkelaarsaccount..
Waarom dit het antwoord is
De correcte optie is om de FullAWSAccess SCP te verwijderen. Service Control Policies (SCP's) zijn standaard ingesteld op Deny by default, tenzij expliciet toegestaan. De FullAWSAccess SCP is een AWS managed policy dat standaard aan alle roots en OUs is gekoppeld en alle services toestaat. Zolang deze SCP actief is, overschrijft deze de restrictieve SCP die alleen EC2, S3 en DynamoDB toestaat, omdat SCP's permissief zijn en de meest permissieve regel wint. Door FullAWSAccess te verwijderen, wordt de restrictieve SCP de enige geldige beleidsregel, waardoor alleen de genoemde services zijn toegestaan. Het maken van expliciete Deny-statements voor elke service is inefficiënt en moeilijk te onderhouden. Het wijzigen van FullAWSAccess om alle services te Deny'en zou ook de toegestane services blokkeren. Een wildcard Deny-statement zou eveneens alle services blokkeren, inclusief de gewenste.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig