Przedsiębiorstwo chce, aby deweloperzy kupowali zatwierdzone oprogramowanie innych firm wyłącznie za pośrednictwem Private Marketplace w AWS Marketplace. Firma korzysta z AWS Organizations ze wszystkimi włączonymi funkcjami i ma konto usług współdzielonych w każdej jednostce organizacyjnej (OU) dla menedżerów ds. zamówień. Administracja zamówieniami musi być ograniczona do roli o nazwie procurement-manager-role (którą mogą przyjmować menedżerowie ds. zamówień). Wszyscy inni użytkownicy, grupy, role IAM oraz administratorzy kont muszą mieć odmówiony dostęp administracyjny do Private Marketplace. Jaka jest NAJBARDZIEJ efektywna architektura spełniająca te wymagania?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz rolę IAM o nazwie procurement-manager-role na wszystkich kontach usług współdzielonych w organizacji. Dołącz do tej roli zarządzaną politykę AWSPrivateMarketplaceAdminFullAccess. Utwórz SCP na poziomie głównym organizacji, który odmawia administracji Private Marketplace wszystkim z wyjątkiem roli o nazwie procurement-manager-role. Utwórz kolejny SCP na poziomie głównym organizacji, który odmawia możliwości tworzenia roli IAM o nazwie procurement-manager-role wszystkim w organizacji..
Dlaczego to jest odpowiedź
Ta opcja jest najskuteczniejsza, ponieważ wykorzystuje zasady kontroli usług (SCP) na poziomie głównym AWS Organizations do centralnego zarządzania uprawnieniami w całej organizacji. Pierwszy SCP odmawia wszystkim dostępu administracyjnego do Private Marketplace, z wyjątkiem roli procurement-manager-role, co zapewnia zgodność z wymaganiem, że tylko ta rola może zarządzać zakupami. Drugi SCP zapobiega tworzeniu innych ról o nazwie procurement-manager-role, co chroni przed eskalacją uprawnień. Umieszczenie roli procurement-manager-role na kontach usług współdzielonych, a nie na wszystkich kontach, jest zgodne z architekturą firmy i centralizuje zarządzanie. Pozostałe opcje są mniej skuteczne: Tworzenie ról na wszystkich kontach i dołączanie polityki PowerUserAccess jest zbyt szerokie i nie spełnia wymogu ścisłego ograniczenia dostępu. Użycie AdministratorAccess z granicą uprawnień nie jest wystarczająco restrykcyjne i nie odmawia dostępu innym użytkownikom i administratorom kont. Stosowanie SCP tylko do kont usług współdzielonych nie zapewniłoby odmowy dostępu na wszystkich kontach deweloperów.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana