Organizacja używa AWS Organizations do zarządzania wieloma kontami AWS. Architekt rozwiązań musi wymusić politykę, zgodnie z którą tylko role administratora mogą wykonywać akcje IAM w całej organizacji. Architekt nie ma dostępu do każdego konta AWS. Które podejście wymusza to z najmniejszymi kosztami operacyjnymi?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz Service Control Policy (SCP), która ma zastosowanie do wszystkich kont i odmawia akcji IAM wszystkim podmiotom z wyjątkiem tych z rolami administratora. Dołącz SCP do głównej jednostki organizacyjnej (OU)..
Dlaczego to jest odpowiedź
Prawidłowa odpowiedź to utworzenie Service Control Policy (SCP) odmawiającej akcji IAM wszystkim podmiotom z wyjątkiem ról administratora i dołączenie jej do głównej jednostki organizacyjnej (OU). SCP to potężne narzędzie w AWS Organizations, które pozwala centralnie zarządzać uprawnieniami na wszystkich kontach członkowskich. Odmowa jest domyślna i nadpisuje wszelkie zezwolenia, zapewniając, że tylko administratorzy mogą wykonywać akcje IAM. Dołączenie SCP do głównej OU automatycznie stosuje ją do wszystkich kont, minimalizując koszty operacyjne. Nieprawidłowe odpowiedzi: Tworzenie SCP zezwalającej na akcje IAM tylko dla ról administratora jest mniej skuteczne, ponieważ SCP domyślnie zezwalają na wszystko, a polityka zezwalająca nie nadpisze istniejących polityk zezwalających na szersze uprawnienia. Konfiguracja CloudTrail i funkcji Lambda jest reaktywna (po zdarzeniu) i znacznie bardziej złożona operacyjnie, a także nie zapobiega akcjom, lecz je wykrywa. Granice uprawnień IAM są dołączane do poszczególnych ról i wymagają ręcznego zarządzania na każdym koncie, co jest nieefektywne i nie skaluje się w dużej organizacji.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana