Firma będzie zarządzać wieloma kontami AWS dla różnych działów z centralnej lokalizacji. Zespół bezpieczeństwa musi mieć dostęp tylko do odczytu do każdego konta z własnego konta AWS. Firma używa AWS Organizations i utworzyła konto dla zespołu bezpieczeństwa. Jaki jest prawidłowy sposób, aby architekt rozwiązań zapewnił zespołowi bezpieczeństwa dostęp tylko do odczytu do kont członkowskich?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Użyj roli OrganizationAccountAccessRole, aby utworzyć nową rolę IAM, która przyznaje dostęp tylko do odczytu w każdym koncie członkowskim. Skonfiguruj relację zaufania dla tej roli IAM w każdym koncie członkowskim, która pozwala kontu bezpieczeństwa na jej przejęcie. Niech zespół bezpieczeństwa przejmie rolę IAM, aby uzyskać dostęp..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to utworzenie nowej roli IAM z uprawnieniami tylko do odczytu w każdym koncie członkowskim. Ta rola powinna mieć politykę zaufania, która pozwala kontu bezpieczeństwa na jej przejęcie (assume role). To jest standardowa i bezpieczna metoda delegowania uprawnień między kontami AWS w ramach AWS Organizations. Rola OrganizationAccountAccessRole jest domyślnie tworzona w kontach członkowskich i jest przeznaczona do zarządzania przez konto zarządzające, ale nie jest bezpośrednio używana przez konta bezpieczeństwa do dostępu tylko do odczytu. Pozostałe opcje są nieprawidłowe, ponieważ próbują użyć OrganizationAccountAccessRole w sposób niezgodny z jej przeznaczeniem lub sugerują niewłaściwe mechanizmy dostępu, które nie zapewniają wymaganej kontroli uprawnień tylko do odczytu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana