Firma korzysta z AWS Organizations i planuje dodać około 1000 kolejnych kont. Obecnie tylko centralny zespół ds. bezpieczeństwa może tworzyć role IAM. Aby zmniejszyć wąskie gardła, zespoły aplikacyjne muszą mieć możliwość samodzielnego tworzenia ról IAM, ale role te muszą być ograniczone w zakresie i nie mogą pozwalać na eskalację uprawnień. Jakie jest rozwiązanie o najmniejszym narzucie operacyjnym?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz SCP i IAM permissions boundary dla ról. Dołącz SCP do głównej OU, tak aby tylko role z dołączonym permissions boundary mogły tworzyć nowe role IAM..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to utworzenie SCP i IAM permissions boundary dla ról. SCP (Service Control Policy) dołączone do głównej OU może ograniczyć uprawnienia na wszystkich kontach, zapewniając, że tylko role z dołączonym permissions boundary mogą tworzyć nowe role IAM. Permissions boundary narzuca maksymalne uprawnienia, jakie rola może mieć, zapobiegając eskalacji uprawnień. Jest to rozwiązanie z najmniejszym narzutem operacyjnym, ponieważ centralnie zarządza uprawnieniami i automatyzuje egzekwowanie zasad. Pozostałe opcje są mniej efektywne: Tworzenie grup IAM i użytkowników dla każdego zespołu to duży narzut operacyjny i nie zapobiega eskalacji uprawnień. Delegowanie tworzenia ról i kwartalne przeglądy to rozwiązanie manualne, podatne na błędy i nie skaluje się dobrze. Umieszczanie każdego konta w osobnej OU z SCP jest zbyt granularne i zwiększa złożoność zarządzania.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana