Администратор присоединил политику управления сервисами (SCP) к организационному подразделению (OU), которое содержит аккаунт AWS 1111-1111-1111. Разработчики в этом аккаунте сообщают, что не могут создавать бакеты Amazon S3. Что должен сделать администратор, чтобы решить проблему и позволить разработчикам создавать бакеты?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Попросить разработчиков добавить необходимые разрешения Amazon S3 к их пользователям IAM, группам или ролям..
Почему это правильный ответ
Сервисные политики управления (SCP) в AWS Organizations устанавливают максимальные разрешения для аккаунтов, но не предоставляют их напрямую. Если SCP разрешает действие, аккаунту все равно требуется соответствующая политика IAM для выполнения этого действия. В данном случае, SCP, вероятно, не запрещает s3:CreateBucket, но и не предоставляет его. Разработчикам необходимо добавить явные разрешения s3:CreateBucket к их IAM-пользователям, группам или ролям. Изменение SCP для явного разрешения s3:CreateBucket не решит проблему, так как SCP не предоставляет разрешения. Удаление аккаунта из OU или удаление SCP полностью может ослабить контроль, но не является целевым решением, так как проблема в отсутствии IAM-разрешений.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется