Een organisatie heeft meerdere AWS-accounts onder AWS Organizations. Beheerders hebben de root user-credentials gebruikt in member accounts, en het bedrijf wil alle root user-acties op EC2-resources in alle member accounts blokkeren. Wat is de juiste manier voor een SysOps-beheerder om deze vereiste centraal af te dwingen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak vanuit het management account van de organisatie een service control policy (SCP) die root user-acties op EC2 voor alle member accounts weigert..
Waarom dit het antwoord is
De juiste aanpak is het maken van een Service Control Policy (SCP) vanuit het management account van de organisatie. SCP's zijn een functie van AWS Organizations en stellen u in staat om centraal maximale permissies voor alle accounts in uw organisatie te beheren. Door een SCP te implementeren die expliciet alle acties op EC2-resources door de root user weigert, wordt deze beperking automatisch afgedwongen voor alle member accounts die onder het beleid vallen. Het koppelen van identity-based IAM policies in elk member account is inefficiënt en foutgevoelig, omdat dit handmatig in elk account moet gebeuren en kan worden omzeild door een beheerder in dat account. AWS Config is een compliance-tool die wijzigingen bijhoudt en rapporteert, maar voorkomt geen acties. Amazon Inspector is een beveiligingsscanservice die kwetsbaarheden detecteert, maar geen acties blokkeert.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig