Firma zarządza kontami za pomocą AWS Organizations i ma SCP na poziomie głównym, aby zapobiegać udostępnianiu zasobów kontom zewnętrznym. Konto AWS zespołu marketingowego musi mieć możliwość udostępniania zasobów kontom zewnętrznym, ale wszystkie inne konta muszą pozostać ograniczone. Wszystkie konta znajdują się w tej samej jednostce organizacyjnej (OU). Które rozwiązanie spełnia te wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Edytuj istniejące SCP, aby dodać Condition, która wyklucza konto zespołu marketingowego z ograniczenia..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to edycja istniejącego SCP poprzez dodanie warunku (Condition), który wyklucza konto zespołu marketingowego z ograniczenia. SCP (Service Control Policies) są dziedziczone, a polityka na poziomie głównym ma zastosowanie do wszystkich kont. Aby zezwolić jednemu kontu na odstępstwo od tej reguły, należy zmodyfikować istniejące SCP, dodając warunek, który identyfikuje konto marketingowe (np. za pomocą aws:PrincipalOrgID lub aws:PrincipalAccount) i wyklucza je z działania polityki blokującej. Pozostałe opcje są nieprawidłowe: Utworzenie nowego SCP na koncie marketingowym nie zadziała, ponieważ SCP na poziomie głównym nadal będzie obowiązywać i blokować udostępnianie. Edycja istniejącego SCP w celu dodania instrukcji Allow dla konta marketingowego jest nieefektywna, ponieważ polityki Deny zawsze mają pierwszeństwo przed Allow. Utworzenie polityki IAM permissions boundary na koncie marketingowym nie wpłynie na SCP, ponieważ permissions boundary działają na poziomie uprawnień IAM w ramach konta, a nie na poziomie kontroli usług w AWS Organizations.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana