Een beveiligingsauditingapplicatie in één AWS-account neemt een IAM role aan om toegang te krijgen tot andere accounts in dezelfde AWS Organization. Een beveiligingsaudit heeft uitgewezen dat gebruikers in de geauditeerde member accounts de IAM role van de auditingapplicatie kunnen wijzigen of verwijderen. Het bedrijf moet voorkomen dat iemand, behalve een vertrouwde administrator IAM role, die auditing role kan wijzigen. Welke aanpak voldoet aan deze vereiste?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een organisatie-SCP die wijzigingen aan de IAM role van de auditingapplicatie Denies, en voeg een voorwaarde toe die de vertrouwde administrator IAM role toestaat om wijzigingen aan te brengen. Koppel de SCP aan de organisatie root..
Waarom dit het antwoord is
De juiste aanpak is het maken van een Service Control Policy (SCP) dat wijzigingen aan de IAM role van de auditingapplicatie expliciet weigert (Deny), met een uitzondering (Condition) voor de vertrouwde administrator IAM role. Door dit SCP aan de root van de organisatie te koppelen, wordt deze beveiligingsmaatregel afgedwongen in alle accounts binnen de organisatie, inclusief toekomstige accounts. Dit voorkomt dat lokale accountbeheerders de auditing role kunnen wijzigen of verwijderen, terwijl de vertrouwde beheerder de nodige flexibiliteit behoudt. De andere opties zijn minder effectief: Een SCP koppelen aan de IAM-service in elk account is niet schaalbaar en vereist handmatige configuratie per account. IAM permissions boundaries zijn bedoeld om de maximale permissies te definiëren die een IAM principal kan hebben, niet om acties op de principal zelf te beperken. Ze voorkomen niet dat de principal wordt gewijzigd of verwijderd door iemand met voldoende rechten.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig