Een organisatie beheert centraal honderden AWS-accounts met AWS Organizations. Productteams maken en beheren nu S3 Access Points in hun accounts. Alle S3 Access Points mogen alleen toegankelijk zijn vanuit VPC's (geen internettoegang). Wat is de meest operationeel efficiënte manier om deze vereiste binnen de organisatie af te dwingen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een Service Control Policy (SCP) aan op de root van de organisatie die s3:CreateAccessPoint weigert, tenzij de s3:AccessPointNetworkOrigin condition key gelijk is aan VPC..
Waarom dit het antwoord is
De meest operationeel efficiënte manier om deze vereiste af te dwingen, is door een Service Control Policy (SCP) op de root van de organisatie te maken. SCP's zijn krachtig omdat ze preventieve controles bieden die van toepassing zijn op alle accounts binnen de organisatie, inclusief toekomstige accounts. Door een SCP te gebruiken dat s3:CreateAccessPoint weigert, tenzij de s3:AccessPointNetworkOrigin condition key gelijk is aan VPC, wordt afgedwongen dat alle nieuwe S3 Access Points alleen vanuit VPC's toegankelijk zijn, zonder dat dit per account hoeft te worden geconfigureerd. Incorrecte opties: Een S3 Access Point resource policy is alleen van toepassing op een specifiek Access Point en niet op de creatie van nieuwe Access Points in de organisatie. Het gebruik van AWS CloudFormation StackSets om IAM-beleid te implementeren is minder efficiënt, omdat dit meer beheer vereist en niet preventief is voor alle accounts in de organisatie, zoals een SCP dat wel is. Een S3 bucket policy is van toepassing op een specifieke S3-bucket en niet op de creatie van S3 Access Points.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig