W ramach AWS Organization firma wymaga, aby zasobników S3 na wszystkich kontach produkcyjnych nigdy nie można było usunąć. Jaki jest NAJPROSTSZY sposób, aby administrator SysOps wymusił, że żadne zasobniki S3 na tych kontach nie mogą zostać usunięte?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Dołącz politykę kontroli usług (SCP) do kont produkcyjnych, która odmawia działania s3:DeleteBucket dla wszystkich zasobników..
Dlaczego to jest odpowiedź
Najprostszym i najbardziej efektywnym sposobem na wymuszenie, aby zasobniki S3 na kontach produkcyjnych nie mogły zostać usunięte, jest dołączenie polityki kontroli usług (SCP) do jednostek organizacyjnych (OU) zawierających te konta. SCP działają na poziomie organizacji i nadpisują wszelkie uprawnienia nadane przez polityki IAM na poziomie konta, skutecznie odmawiając działania s3:DeleteBucket dla wszystkich użytkowników i ról na tych kontach. Włączenie MFA Delete dla każdego zasobnika S3 jest pracochłonne i wymaga ręcznej konfiguracji dla każdego zasobnika. Tworzenie grupy IAM z polityką odmawiającą s3:DeleteBucket nie jest wystarczające, ponieważ użytkownicy mogą nadal mieć uprawnienia do usunięcia zasobnika poprzez inne polityki IAM. AWS Shield służy do ochrony przed atakami DDoS i nie ma zastosowania do kontroli uprawnień do usuwania zasobników S3.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana