Аккаунту меньше года, и он находится в OU AWS Organizations. Компания хочет создать структуру Organizations и SCP, которые разрешают только те сервисы, которые в настоящее время используются в этом аккаунте. Для определения активных сервисов будет использоваться IAM Access Analyzer. Какие шаги позволят выполнить это требование?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте SCP, который разрешает только сервисы, определенные IAM Access Analyzer. Создайте новую OU, переместите аккаунт в нее, прикрепите новый SCP к OU и отсоедините SCP FullAWSAccess по умолчанию от этой OU..
Почему это правильный ответ
Правильный ответ — создание SCP, разрешающего только используемые сервисы, помещение аккаунта в новую OU, присоединение SCP к этой OU и отсоединение SCP FullAWSAccess по умолчанию. Это соответствует принципу наименьших привилегий, ограничивая аккаунт только необходимыми сервисами, выявленными IAM Access Analyzer. IAM Access Analyzer помогает определить фактически используемые сервисы, что критически важно для создания эффективного SCP. Неправильный ответ с запрещающим SCP не является оптимальным, так как разрешающие SCP более управляемы и безопасны для реализации принципа наименьших привилегий. Прикрепление SCP к корневому элементу организации повлияет на все аккаунты, что не соответствует требованию применения к конкретному аккаунту. Прикрепление SCP к управляющему аккаунту также не применит его к целевому аккаунту в OU.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется