Konto, które ma mniej niż rok, znajduje się w jednostce organizacyjnej (OU) AWS Organizations. Firma chce mieć strukturę Organizations i SCP, które zezwalają tylko na usługi aktualnie używane na tym koncie. IAM Access Analyzer zostanie użyty do określenia aktywnych usług. Jakie kroki pozwolą spełnić to wymaganie?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz SCP, który zezwala tylko na usługi zidentyfikowane przez IAM Access Analyzer. Utwórz nową jednostkę organizacyjną (OU), przenieś do niej konto, dołącz nowe SCP do OU i odłącz domyślne SCP FullAWSAccess od tej OU..
Dlaczego to jest odpowiedź
Poprawna odpowiedź tworzy nowe SCP zezwalające tylko na zidentyfikowane usługi, przenosi konto do nowej jednostki organizacyjnej (OU), dołącza to SCP do OU i odłącza domyślne SCP FullAWSAccess. Jest to zgodne z najlepszymi praktykami bezpieczeństwa, stosując zasadę najmniejszych uprawnień. Przeniesienie konta do nowej OU z dedykowanym SCP zapewnia izolację i precyzyjną kontrolę. Odłączenie FullAWSAccess jest kluczowe, aby nowe, restrykcyjne SCP mogło działać efektywnie. Opcja z odmawianiem dostępu jest mniej efektywna, ponieważ lista dozwolonych usług jest zazwyczaj krótsza niż lista zabronionych. Dołączenie SCP do elementu głównego wpłynęłoby na wszystkie konta, co jest niezgodne z wymaganiem kontroli tylko dla jednego konta. Dołączenie SCP do konta zarządzającego zamiast do OU nie zapewniłoby pożądanej kontroli nad kontem docelowym.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana