Organizacja centralnie zarządza setkami kont AWS za pomocą AWS Organizations. Zespoły produktowe tworzą teraz punkty dostępu S3 (S3 Access Points) i zarządzają nimi na swoich kontach. Wszystkie punkty dostępu S3 muszą być dostępne tylko z VPC (bez dostępu do internetu). Jaki jest najbardziej efektywny operacyjnie sposób egzekwowania tego wymagania w całej organizacji?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz politykę kontroli usług (SCP) w katalogu głównym organizacji, która odmawia s3:CreateAccessPoint, chyba że klucz warunku s3:AccessPointNetworkOrigin jest równy VPC..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to utworzenie polityki kontroli usług (SCP) w katalogu głównym organizacji. SCP to potężne narzędzie w AWS Organizations, które pozwala centralnie zarządzać uprawnieniami na wszystkich kontach członkowskich. W tym przypadku, SCP może wymusić, aby wszystkie nowo tworzone punkty dostępu S3 były dostępne tylko z VPC, odmawiając akcji s3:CreateAccessPoint, jeśli warunek s3:AccessPointNetworkOrigin nie jest ustawiony na VPC. Jest to najbardziej efektywne operacyjnie, ponieważ polityka jest stosowana automatycznie do wszystkich kont i nie wymaga ręcznej interwencji ani wdrażania na każdym koncie z osobna. Pozostałe opcje są mniej efektywne: Polityka zasobów S3 Access Point jest stosowana do pojedynczego punktu dostępu, a nie do wszystkich nowo tworzonych. AWS CloudFormation StackSets wymagałoby zarządzania wdrożeniami na każdym koncie i nie zapewniałoby centralnego, wymuszonego nadzoru. Polityka zasobnika S3 dotyczy dostępu do zasobnika, a nie tworzenia punktów dostępu S3.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana