Een onderzoeksteam heeft volledige beheerscontrole over resources in zijn AWS-account nodig, maar moet worden verhinderd om IAM-gebruikers aan te maken. De permission set van het IAM Identity Center van het team verleent AdministratorAccess. Hoe kunt u ervoor zorgen dat leden van het onderzoeksteam geen IAM-gebruikers kunnen aanmaken?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een Service Control Policy (SCP) die iam:CreateUser weigert en koppel die SCP aan het AWS-account van het onderzoeksteam..
Waarom dit het antwoord is
Een Service Control Policy (SCP) is de meest effectieve manier om te voorkomen dat IAM-gebruikers worden aangemaakt in een AWS-account, zelfs als de gebruiker AdministratorAccess heeft. SCP's worden toegepast op organisatieniveau en overschrijven alle andere machtigingen, inclusief die van de root-gebruiker. Door iam:CreateUser expliciet te weigeren in een SCP, wordt de actie geblokkeerd voor alle principals in het account. Het koppelen van een IAM-policy aan de permission set die iam:CreateUser weigert, werkt niet omdat de AdministratorAccess-policy al alle acties toestaat, inclusief iam:CreateUser. Een expliciete deny in een SCP heeft voorrang. Het maken van een permissions boundary is niet geschikt, omdat een permissions boundary de maximale machtigingen definieert, niet de verboden machtigingen. Een Lambda-functie die gebruikers verwijdert, is een reactieve oplossing en voorkomt de aanmaak niet proactief.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig