Firma wdraża AWS Organizations, aby ograniczyć deweloperom możliwość korzystania wyłącznie z Amazon EC2, Amazon S3 i Amazon DynamoDB. Konto deweloperów znajduje się w dedykowanej jednostce organizacyjnej (OU). Po zastosowaniu SCP, które wymienia tylko te usługi, użytkownicy IAM na koncie deweloperów nadal mogą korzystać z usług niewymienionych w SCP. Co powinien zrobić architekt rozwiązań, aby uniemożliwić deweloperom korzystanie z usług spoza zakresu polityki?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Usunąć SCP FullAWSAccess z jednostki organizacyjnej konta deweloperów..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to usunięcie SCP FullAWSAccess. Domyślnie, po włączeniu AWS Organizations, do głównego katalogu (root) dołączone jest SCP FullAWSAccess, które zezwala na wszystkie działania. Jeśli to SCP jest nadal aktywne w OU deweloperów, nadpisuje ono bardziej restrykcyjne SCP, które ma zezwalać tylko na EC2, S3 i DynamoDB. Usunięcie FullAWSAccess sprawi, że restrykcyjne SCP stanie się skuteczne, blokując dostęp do niewymienionych usług. Tworzenie jawnych oświadczeń Deny dla każdej usługi jest nieefektywne i trudne do utrzymania. Modyfikowanie FullAWSAccess w celu jawnego odrzucenia wszystkich usług jest zbyt restrykcyjne i zablokowałoby nawet dozwolone usługi. Dodanie jawnego oświadczenia Deny z użyciem symbolu wieloznacznego na końcu SCP nie zadziała, jeśli FullAWSAccess nadal zezwala na wszystko.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana