Een organisatie gebruikt AWS Organizations en moet het aanmaken van EC2-instances beperken tot alleen een goedgekeurde set van AWS-regio's. De beheerder moet voorkomen dat iemand in het bedrijf EC2-instances start in niet-toegestane regio's. Wat is de meest operationeel efficiënte manier om dit beleid af te dwingen voor alle member accounts?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een service control policy op de organisatieroot die ec2:RunInstances weigert in de ongeautoriseerde regio's en koppel deze aan de root..
Waarom dit het antwoord is
De meest operationeel efficiënte manier is het gebruik van een Service Control Policy (SCP) op de organisatieroot. SCP's stellen maximale permissies in voor alle accounts binnen een AWS Organization, inclusief de root. Door een SCP te koppelen aan de root, wordt het aanmaken van EC2-instances in niet-toegestane regio's effectief geblokkeerd voor alle member accounts, zonder dat er aanpassingen nodig zijn in elk individueel account. Dit is centraal beheerd en voorkomt omzeiling. Het inschakelen van CloudTrail met EventBridge en Lambda is reactief en minder efficiënt, omdat instances eerst worden gestart en dan pas beëindigd. IAM-beleid per account of IAM permissions boundaries zijn minder efficiënt omdat ze in elk afzonderlijk account moeten worden geconfigureerd en beheerd, wat bij veel accounts arbeidsintensief is en de kans op fouten vergroot.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig