Een onderneming wil dat ontwikkelaars goedgekeurde software van derden alleen via een Private Marketplace in AWS Marketplace aanschaffen. Het bedrijf gebruikt AWS Organizations met alle functies ingeschakeld en heeft in elke OU een shared-services account voor inkoopmanagers. Inkoopadministratie moet beperkt zijn tot een rol met de naam procurement-manager-role (aanneembaar door inkoopmanagers). Alle andere IAM-gebruikers, -groepen, -rollen en accountbeheerders moeten de administratieve toegang tot Private Marketplace worden ontzegd. Wat is de MEEST efficiënte architectuur om aan deze vereisten te voldoen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak in alle shared-services accounts in de organisatie een IAM-rol aan met de naam procurement-manager-role. Koppel het beheerde beleid AWSPrivateMarketplaceAdminFullAccess aan die rol. Maak een SCP op rootniveau van de organisatie die Private Marketplace-administratie weigert aan iedereen behalve de rol met de naam procurement-manager-role. Maak een andere SCP op rootniveau van de organisatie die de mogelijkheid om een IAM-rol met de naam procurement-manager-role aan te maken weigert aan iedereen in de organisatie..
Waarom dit het antwoord is
De correcte optie is de meest efficiënte architectuur. Door de procurement-manager-role alleen in de shared-services accounts aan te maken en het beheerde beleid AWSPrivateMarketplaceAdminFullAccess daaraan te koppelen, wordt de administratieve toegang tot Private Marketplace gecentraliseerd. De Service Control Policies (SCP's) op rootniveau van de organisatie zijn cruciaal: de eerste SCP weigert Private Marketplace-administratie aan iedereen behalve de procurement-manager-role, wat zorgt voor strikte handhaving. De tweede SCP voorkomt dat andere rollen met dezelfde naam worden aangemaakt, wat de controle verder versterkt en onbedoelde escalatie van privileges voorkomt. De andere opties zijn minder efficiënt of onveilig. Het gebruik van PowerUserAccess of AdministratorAccess is te breed en voldoet niet aan het principe van minimale privileges. Het toepassen van inline beleid op alle IAM-gebruikers en -rollen is beheerintensief en foutgevoelig. Permissiegrenzen zijn nuttig, maar in combinatie met AdministratorAccess bieden ze geen voldoende controle over de Private Marketplace-administratie op organisatieniveau. Het aanmaken van de rol in alle AWS-accounts, in plaats van alleen de shared-services accounts, is minder efficiënt en moeilijker te beheren.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig