Organizacja używa AWS Organizations i musi ograniczyć tworzenie instancji EC2 tylko do zatwierdzonego zestawu regionów AWS. Administrator musi uniemożliwić komukolwiek w firmie uruchamianie instancji EC2 w niedozwolonych regionach. Jaki jest najbardziej efektywny operacyjnie sposób egzekwowania tej polityki na wszystkich kontach członkowskich?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz politykę kontroli usług (service control policy) w katalogu głównym organizacji, która odmawia ec2:RunInstances w nieautoryzowanych regionach i dołącz ją do katalogu głównego..
Dlaczego to jest odpowiedź
Najbardziej efektywnym operacyjnie sposobem jest utworzenie polityki kontroli usług (SCP) w AWS Organizations. SCP pozwala centralnie zarządzać uprawnieniami na wszystkich kontach członkowskich, zapewniając, że żadne konto w organizacji nie będzie mogło uruchamiać instancji EC2 w niedozwolonych regionach. Dołączenie jej do katalogu głównego organizacji gwarantuje, że polityka będzie obowiązywać globalnie. Pozostałe opcje są mniej efektywne: CloudTrail i EventBridge z Lambda: To reaktywne rozwiązanie, które pozwala na uruchomienie instancji, a dopiero później próbuje ją zakończyć. Jest bardziej złożone i generuje dodatkowe koszty. Zarządzana polityka IAM na każdym koncie: Wymaga ręcznego zarządzania na każdym koncie i dla każdej grupy, co jest nieefektywne i podatne na błędy w dużej organizacji. Granica uprawnień IAM na każdym koncie: Podobnie jak powyżej, wymaga konfiguracji na każdym koncie i dla każdego użytkownika, co jest skalowalne.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana