Firma musi zapobiec udostępnianiu obiektów Amazon S3 podmiotom IAM spoza jej organizacji AWS Organizations. Firma tworzy politykę kontroli usług (SCP), aby wymusić ten wymóg, i już włączyła S3 Block Public Access we wszystkich zasobnikach. Co powinno zrobić SCP, aby spełnić ten wymóg?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Odmów S3:* z warunkiem używającym StringNotEquals na aws:ResourceOrgID, z wartością ustawioną na ${aws:PrincipalOrgID}..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to "Odmów S3: z warunkiem używającym StringNotEquals na aws:ResourceOrgID, z wartością ustawioną na ${aws:PrincipalOrgID}". To SCP skutecznie blokuje udostępnianie obiektów S3 podmiotom IAM spoza organizacji, ponieważ odmawia wszelkich operacji S3, jeśli identyfikator organizacji zasobu (czyli konta, do którego należy bucket S3) nie jest zgodny z identyfikatorem organizacji podmiotu (czyli konta, z którego pochodzi żądanie). Opcja "Odmów S3:PutAccountPublicAccessBlock" jest nieprawidłowa, ponieważ firma już włączyła S3 Block Public Access i nie dotyczy udostępniania obiektów IAM. Opcja "Zezwól S3:" jest błędna, ponieważ SCP powinno odmawiać dostępu, a nie zezwalać. Opcja "Odmów S3: z warunkiem używającym StringLike na aws:PrincipalArn" jest niepraktyczna i trudna w zarządzaniu, ponieważ wymagałaby ręcznego utrzymywania listy wszystkich zewnętrznych ARN-ów.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana