Firma tworzy środowisko wielokontowe z AWS Organizations i AWS IAM Identity Center (AWS Single Sign-On). Firma musi ograniczyć zespoły deweloperskie do określonych regionów AWS i ograniczyć każde konto tylko do zatwierdzonych usług AWS, przy najmniejszym obciążeniu operacyjnym. Które rozwiązanie spełnia te wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz polityki kontroli usług (SCP), które używają elementów Condition, Resource i NotAction, aby zezwolić tylko na wymagane regiony i usługi..
Dlaczego to jest odpowiedź
Polityki kontroli usług (SCP) w AWS Organizations pozwalają centralnie zarządzać uprawnieniami we wszystkich kontach członkowskich. Użycie elementów Condition, Resource i NotAction w SCP umożliwia precyzyjne ograniczenie dostępu do określonych regionów i usług AWS dla wszystkich kont deweloperskich, minimalizując obciążenie operacyjne, ponieważ polityki są stosowane na poziomie organizacji. Tworzenie ról połączonych z usługą w IAM Identity Center lub niestandardowych polityk opartych na tożsamościach dla każdego konta byłoby bardziej pracochłonne. Wyłączenie AWS STS w regionach nie jest prawidłowym mechanizmem kontroli dostępu i może prowadzić do nieprzewidzianych problemów.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana