Administrator dołączył politykę kontroli usług (SCP) do jednostki organizacyjnej (OU) zawierającej konto AWS 1111-1111-1111. Deweloperzy na tym koncie zgłaszają, że nie mogą tworzyć zasobników Amazon S3. Co powinien zrobić administrator, aby rozwiązać ten problem, tak aby deweloperzy mogli tworzyć zasobniki?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Poinformuj deweloperów, aby dodali niezbędne uprawnienia Amazon S3 do swoich użytkowników, grup lub ról IAM..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to poinformowanie deweloperów o dodaniu niezbędnych uprawnień Amazon S3 do ich użytkowników, grup lub ról IAM. SCP (Service Control Policies) służą do określania maksymalnych uprawnień dla kont w jednostce organizacyjnej (OU), ale nie nadają uprawnień. Jeśli SCP nie blokuje jawnie akcji s3:CreateBucket (czyli nie ma Deny dla tej akcji), to problem leży w braku uprawnień na poziomie tożsamości IAM deweloperów. Modyfikacja SCP w celu jawnego dodania s3:CreateBucket z efektem Allow jest niepotrzebna i nie rozwiąże problemu, ponieważ SCP nie nadają uprawnień, a jedynie je ograniczają. Usunięcie konta z OU lub usunięcie SCP z konta jest zbyt drastycznym działaniem i może naruszyć zasady bezpieczeństwa organizacji.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana