Een organisatie gebruikt AWS Organizations met service control policies (SCPs). De root SCP bevat momenteel een restrictie die van invloed is op Amazon Simple Email Service (Amazon SES). Ontwikkelaars behoren tot een groep met een IAM-beleid dat ses:* acties toestaat. Het account bevindt zich in een OU met een SCP dat SES toestaat. Ontwikkelaars ontvangen 'not authorized'-fouten bij toegang tot SES in de AWS Management Console. Welke wijziging moet een security engineer aanbrengen zodat ontwikkelaars toegang krijgen tot SES?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Verwijder de Amazon SES-restrictie uit de root SCP..
Waarom dit het antwoord is
De correcte optie is het verwijderen van de Amazon SES-restrictie uit de root SCP. SCP's werken als een deny-by-default mechanisme, wat betekent dat als een actie niet expliciet is toegestaan, deze wordt geweigerd. De root SCP is de meest restrictieve en elke deny-statement daarin overschrijft alle allow-statements in lagere SCP's of IAM-beleidsregels. Zelfs als de OU SCP en het IAM-beleid van de ontwikkelaars SES toestaan, zal de deny in de root SCP de toegang blokkeren. De andere opties zijn onjuist: Resource-based beleidsregels zijn niet van toepassing op service-level restricties van SCP's. Het toevoegen van een resource-based beleid met een Principal helpt niet, omdat de SCP op root-niveau nog steeds de toegang blokkeert. AWS Control Tower guardrails zijn een ander concept en worden hier niet expliciet genoemd als de oorzaak; de focus ligt op de SCP's.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig