Een organisatie gebruikt AWS Organizations met twee OU's onder de root: Research en DataOps. Regelgevende voorschriften vereisen dat alle resources in de organisatie alleen in de ap-northeast-1 Region worden aangemaakt. Bovendien moeten EC2-instances die worden gestart in accounts onder de DataOps OU, worden beperkt tot een vooraf gedefinieerde set instancetypen. De oplossing moet efficiënt te beheren zijn en minimale doorlopende onderhoud vereisen. Welke combinatie van acties zal deze beperkingen afdwingen? (Kies twee)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een service control policy (SCP) aan die de aws:RequestedRegion condition key gebruikt om verzoeken in alle Regio's te blokkeren, behalve ap-northeast-1. Koppel die SCP aan de root OU., Maak een service control policy (SCP) aan die de ec2:InstanceType condition key gebruikt om alleen specifieke EC2-instancetypen toe te staan. Koppel die SCP aan de DataOps OU..
Waarom dit het antwoord is
De eerste correcte optie is om een Service Control Policy (SCP) te maken die de aws:RequestedRegion condition key gebruikt om alle regio's te blokkeren, behalve ap-northeast-1, en deze te koppelen aan de root OU. Dit dwingt de regionale beperking af voor alle accounts binnen de organisatie, inclusief de Research en DataOps OU's, en is efficiënt omdat het slechts één beleid op het hoogste niveau vereist. De tweede correcte optie is om een SCP te maken die de ec2:InstanceType condition key gebruikt om alleen specifieke EC2-instancetypen toe te staan, en deze te koppelen aan de DataOps OU. Dit voldoet aan de vereiste om EC2-instancetypen te beperken voor accounts onder de DataOps OU, zonder de Research OU te beïnvloeden. SCP's zijn de aanbevolen methode voor het afdwingen van dergelijke organisatiebrede beperkingen vanwege hun centrale beheer en minimale onderhoud. De incorrecte opties zijn minder efficiënt of voldoen niet volledig aan de eisen. Het aanmaken van IAM-rollen of gebruikers in elk account is niet schaalbaar en vereist veel onderhoud. Het gebruik van ec2:Region in plaats van aws:RequestedRegion is minder uitgebreid voor het afdwingen van regionale beperkingen op alle services.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig