Organizacja używa AWS Organizations z politykami kontroli usług (SCP). Główna polityka SCP obecnie zawiera ograniczenie, które wpływa na Amazon Simple Email Service (Amazon SES). Deweloperzy należą do grupy z polityką IAM, która zezwala na akcje ses:*. Konto znajduje się w jednostce organizacyjnej (OU) z polityką SCP, która zezwala na SES. Deweloperzy otrzymują błędy "not authorized" podczas uzyskiwania dostępu do SES w konsoli zarządzania AWS. Jaką zmianę musi wprowadzić inżynier bezpieczeństwa, aby deweloperzy mogli uzyskać dostęp do SES?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Usuń ograniczenie Amazon SES z głównej polityki SCP..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to usunięcie ograniczenia Amazon SES z głównej polityki SCP. Polityki kontroli usług (SCP) w AWS Organizations działają jako nadrzędne filtry uprawnień, co oznacza, że jawne odrzucenie w dowolnej polityce SCP, w tym w głównej, ma pierwszeństwo przed wszelkimi zezwoleniami w politykach IAM lub innych SCP. Nawet jeśli polityka IAM deweloperów zezwala na ses: i SCP na poziomie OU zezwala na SES, główne SCP może nadpisać te zezwolenia, jeśli zawiera jawne odrzucenie. Usunięcie tego ograniczenia z głównego SCP pozwoli na zastosowanie uprawnień z polityk IAM i SCP na poziomie OU. Polityki oparte na zasobach nie rozwiążą problemu, ponieważ SCP nadal będzie blokować dostęp. AWS Control Tower nie jest wspomniane jako źródło problemu.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana