Aplikacja do audytu bezpieczeństwa na jednym koncie AWS przyjmuje rolę IAM w celu uzyskania dostępu do innych kont w tej samej AWS Organization. Audyt bezpieczeństwa wykazał, że użytkownicy na audytowanych kontach członkowskich mogą modyfikować lub usuwać rolę IAM aplikacji audytowej. Firma musi uniemożliwić komukolwiek, z wyjątkiem zaufanej roli administratora IAM, zmianę tej roli audytowej. Które podejście spełni ten wymóg?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz SCP organizacji, który Denies modyfikacje roli IAM aplikacji audytowej, i dołącz warunek, który zezwala zaufanej roli administratora IAM na wprowadzanie zmian. Dołącz SCP do roota organizacji..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to użycie Service Control Policy (SCP) z efektem Deny, ponieważ SCP są egzekwowane na poziomie organizacji i nadpisują wszelkie uprawnienia IAM na kontach członkowskich. Dołączenie warunku zezwalającego zaufanej roli administratora IAM na wprowadzanie zmian zapewnia, że tylko upoważnieni użytkownicy mogą modyfikować rolę audytową. Dołączenie SCP do roota organizacji gwarantuje, że polityka jest stosowana do wszystkich kont w organizacji. Pozostałe opcje są nieprawidłowe: SCP z efektem Allow nie nadpisuje jawnego Deny i nie jest odpowiednie do ograniczania uprawnień. IAM permissions boundary nie zapobiega modyfikacjom roli audytowej przez użytkowników z uprawnieniami administratora na kontach członkowskich, ponieważ boundary jest stosowane do tożsamości, a nie do zasobów. Dołączenie permissions boundary do roli audytowej nie zapobiega jej modyfikacji przez inne tożsamości.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana