Een organisatie gebruikt AWS Organizations om meerdere AWS-accounts te beheren. Een solutions architect moet een beleid afdwingen waarbij alleen beheerdersrollen IAM-acties kunnen uitvoeren binnen de organisatie. De architect heeft geen toegang tot elk AWS-account. Welke aanpak dwingt dit af met de minste operationele overhead?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een Service Control Policy (SCP) dat van toepassing is op alle accounts en IAM-acties weigert voor alle principals, behalve die met beheerdersrollen. Koppel de SCP aan de root OU..
Waarom dit het antwoord is
De correcte optie is het maken van een Service Control Policy (SCP) dat IAM-acties weigert voor alle principals, behalve die met beheerdersrollen, en dit te koppelen aan de root OU. SCP's zijn een krachtige manier om permissies te beheren over meerdere accounts in AWS Organizations. Door het SCP aan de root OU te koppelen, wordt het beleid automatisch afgedwongen op alle accounts binnen de organisatie, inclusief toekomstige accounts, met minimale operationele overhead. Het configureren van CloudTrail en Lambda zou reactief zijn en geen preventieve controle bieden. IAM permissions boundaries zijn complexer te beheren over meerdere accounts en vereisen toegang tot elk account om ze toe te passen. Een SCP dat IAM-acties toestaat in plaats van weigert, zou minder veilig zijn, omdat het niet expliciet niet-beheerders blokkeert.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig