Een bedrijf splitst resources op in honderden AWS-accounts in meerdere regio's en heeft een oplossing nodig die toegang weigert tot alle bewerkingen buiten specifiek toegestane regio's. Welke aanpak voldoet aan deze vereiste?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Implementeer een AWS Control Tower landing zone, maak Organizational Units (OU's) aan en koppel Service Control Policies (SCP's) die het uitvoeren van services buiten de goedgekeurde regio's weigeren..
Waarom dit het antwoord is
De juiste aanpak is het implementeren van een AWS Control Tower landing zone, het aanmaken van Organizational Units (OU's) en het koppelen van Service Control Policies (SCP's) die het uitvoeren van services buiten de goedgekeurde regio's weigeren. SCP's zijn een krachtig mechanisme binnen AWS Organizations om op een centrale manier permissies te beheren over meerdere accounts heen. Ze bieden een 'guardrail' die de maximale permissies definieert voor alle IAM-entiteiten binnen de accounts in een OU, inclusief de root-gebruiker. Dit maakt het mogelijk om op schaal af te dwingen dat resources alleen in specifieke regio's worden ingezet. De andere opties zijn minder effectief of schaalbaar: IAM-rollen per account met conditiesleutels zijn arbeidsintensief en moeilijk te beheren over honderden accounts. IAM-gebruikers aanmaken en beleid koppelen per gebruiker is niet schaalbaar en dekt niet alle mogelijke toegangspaden, zoals root-gebruikers. AWS Security Hub is een beveiligingsmonitoringdienst en is niet bedoeld voor het afdwingen van toegangsbeleid op regioniveau.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig