Po przejęciu innej firmy i dodaniu jej jako nowej jednostki organizacyjnej (OU) w AWS Organizations, inżynier DevOps musi upewnić się, że nowa jednostka organizacyjna może uruchamiać tylko instancje EC2 typu t3.small i tylko w regionach USA. Jaka konfiguracja SCP wymusza te ograniczenia?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Dodaj instrukcję SCP, która odmawia ec2:RunInstances, gdy ec2:InstanceType nie jest równe t3.small. Dodaj kolejną instrukcję SCP, która odmawia ec2:RunInstances, gdy aws:RequestedRegion nie jest równe wzorcowi us-*..
Dlaczego to jest odpowiedź
Poprawna odpowiedź wykorzystuje strategię "deny-by-default" (domyślna odmowa) za pomocą SCP (Service Control Policies). Pierwsza instrukcja SCP odmawia uruchamiania instancji EC2, jeśli typ instancji nie jest t3.small, co skutecznie zezwala tylko na t3.small. Druga instrukcja SCP odmawia uruchamiania instancji, jeśli żądany region nie pasuje do wzorca "us-", co ogranicza działanie do regionów USA. SCP działają jako filtry zabezpieczeń, które nadpisują uprawnienia IAM, więc instrukcje DENY są kluczowe do egzekwowania twardych ograniczeń. Pozostałe opcje są niepoprawne, ponieważ albo używają instrukcji ALLOW, które nie są skuteczne w SCP do narzucania ograniczeń (chyba że w trybie "All Deny"), albo odmawiają t3.small zamiast zezwalać, albo odmawiają regionów USA zamiast zezwalać.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana