AWS Organization управляется командой безопасности и командой DevOps; обе используют IAM Identity Center (SSO). Группа DevOps имеет набор разрешений с именем DevOps с прикрепленным AdministratorAccess, примененным ко всем аккаунтам. Команда безопасности прикрепила SCP на корневом уровне организации, чтобы предотвратить доступ DevOps к IAM Identity Center в управляющем аккаунте, но DevOps по-прежнему может получить к нему доступ. Какое изменение заблокирует доступ DevOps к IAM Identity Center в управляющем аккаунте?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: В IAM Identity Center обновите набор разрешений DevOps, чтобы сохранить полный доступ, но добавить явный запрет для sso:* и sso-directory:*, который включает условие StringEquals, сравнивающее aws:SourceAccount с ID управляющего аккаунта; затем удалите SCP..
Почему это правильный ответ
Правильный ответ — обновить набор разрешений DevOps в IAM Identity Center. SCP (Service Control Policies) не применяются к управляющему аккаунту организации по умолчанию, поэтому попытка заблокировать доступ через SCP не сработает. Обновление набора разрешений DevOps, чтобы явно запретить действия sso: и sso-directory: с условием aws:SourceAccount, сравнивающим с ID управляющего аккаунта, эффективно заблокирует доступ группы DevOps к IAM Identity Center только в управляющем аккаунте, сохраняя при этом их доступ в других аккаунтах. Остальные варианты неэффективны: перемещение управляющего аккаунта невозможно, изменение условия SCP не сработает, так как SCP не применяются к управляющему аккаунту, а создание нового набора разрешений с полным запретом не позволит группе DevOps получить доступ к IAM Identity Center ни в одном аккаунте.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется