Firma korzysta z AWS Organizations z oddzielnymi jednostkami organizacyjnymi (OU) dla środowisk deweloperskiego i produkcyjnego. Tylko konta AWS w jednostce organizacyjnej produkcyjnej powinny mieć możliwość zapisywania VPC Flow Logs do określonego zasobnika Amazon S3. Jak inżynier bezpieczeństwa powinien skonfigurować warunek, dodając element Condition do polityki zasobnika S3 dla s3:PutObject?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Ustaw klucz warunku aws:SourceOrgPaths na ścieżkę jednostki organizacyjnej produkcyjnej w AWS Organizations..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to użycie klucza warunku aws:SourceOrgPaths ustawionego na ścieżkę jednostki organizacyjnej (OU) środowiska produkcyjnego. Ten klucz warunku sprawdza, czy żądanie pochodzi z konta AWS znajdującego się w określonej ścieżce OU w AWS Organizations. W ten sposób tylko konta z produkcyjnego OU będą mogły zapisywać logi do zasobnika S3, co zapewnia zgodność z wymaganiami bezpieczeństwa. Opcja z aws:SourceOrgID jest nieprawidłowa, ponieważ sprawdza identyfikator całej organizacji, a nie konkretnego OU. Oznaczałoby to, że każde konto w organizacji mogłoby zapisywać logi. Opcje z aws:ResourceOrgID i aws:ResourceOrgPaths są nieprawidłowe, ponieważ odnoszą się do zasobu docelowego (w tym przypadku zasobnika S3), a nie do źródła żądania. Zasobnik S3 nie jest bezpośrednio powiązany z OU w taki sposób, aby te klucze były skuteczne w tym scenariuszu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana