Organizacja deleguje określony zakres adresów IP dla VPC CIDR i sprzętu spoza chmury. Musisz uniemożliwić podmiotom spoza zakresu IP firmy wykonywanie działań AWS na kontach organizacji. Które podejście wymusi ten wymóg?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz Service Control Policy (SCP), która odrzuca żądania pochodzące z adresów IP spoza zakresu IP firmy i dołącz SCP do roota organizacji..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to stworzenie Service Control Policy (SCP), która odrzuca żądania pochodzące z adresów IP spoza zakresu IP firmy i dołączenie jej do roota organizacji. SCP to potężne narzędzie w AWS Organizations, które pozwala na centralne zarządzanie uprawnieniami na poziomie całej organizacji. Polityka typu "Deny" (odmowa) jest skuteczniejsza w egzekwowaniu restrykcyjnych wymagań bezpieczeństwa, ponieważ jawnie blokuje niepożądane działania, nawet jeśli inne polityki próbują je zezwolić. Dołączenie jej do roota organizacji zapewnia, że będzie ona obowiązywać na wszystkich kontach w organizacji. Użycie AWS Firewall Manager z Amazon Network Firewall jest nieodpowiednie, ponieważ kontroluje ruch sieciowy, a nie żądania API AWS. Włączenie GuardDuty i konfiguracja zaufanej listy IP służy do wykrywania zagrożeń, a nie do blokowania żądań. SCP, która tylko zezwala na żądania z zakresu IP firmy, jest mniej bezpieczna, ponieważ domyślne zezwolenie może prowadzić do luk, jeśli nie wszystkie przypadki zostaną uwzględnione.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana