Firma z branży opieki zdrowotnej posiada wiele kont AWS w organizacji AWS Organizations. Firma przechowuje wrażliwe dane pacjentów w Amazon S3 i musi uniemożliwić użytkownikom usuwanie jakichkolwiek zasobników S3 we wszystkich kontach. Jaki jest najbardziej skalowalny sposób wymuszenia tej kontroli?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Service control policies (SCPs).
Dlaczego to jest odpowiedź
Zasady kontroli usług (SCPs) są najbardziej skalowalnym sposobem wymuszenia tej kontroli, ponieważ pozwalają centralnie zarządzać uprawnieniami dla wszystkich kont w AWS Organizations. Możesz utworzyć SCP, które jawnie odmawia uprawnień do usuwania zasobników S3 (np. s3:DeleteBucket) i zastosować je do jednostki organizacyjnej (OU) lub do całej organizacji. To zapewnia, że żadne konto podlegające tej zasadzie nie będzie w stanie usunąć zasobników S3, niezależnie od indywidualnych uprawnień IAM. Granice uprawnień IAM (IAM permissions boundaries) są stosowane na poziomie pojedynczych tożsamości IAM (użytkowników/ról) i nie zapewniają kontroli na poziomie całej organizacji. Zasady zasobników S3 (S3 bucket policies) są stosowane do pojedynczych zasobników i nie skalują się do wielu zasobników na wielu kontach. Zasady tagów (Tag policies) służą do wymuszania spójnego tagowania zasobów, a nie do kontroli uprawnień.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana