DataWorks требует, чтобы каждый новый инстанс EC2 и каждый новый инстанс RDS DB включали теги CostCenter и DataOwner во время создания во всех аккаунтах организации. Контроль должен быть превентивным. Какой способ ЛУЧШЕ всего соответствует этому требованию?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Прикрепить SCP к корневой папке организации, который запрещает ec2:RunInstances и rds:CreateDBInstance, если aws:RequestTag/TagKeys не включают CostCenter и DataOwner..
Почему это правильный ответ
Правильный ответ — прикрепление политики управления сервисами (SCP) к корневой папке организации. SCP являются превентивными контролями, которые применяются ко всем аккаунтам в организации и могут запрещать действия, если не соблюдаются определенные условия, такие как наличие обязательных тегов. Условие aws:RequestTag/TagKeys позволяет проверять наличие указанных тегов во время запроса на создание ресурса (ec2:RunInstances и rds:CreateDBInstance). Использование политик тегов AWS Organizations не блокирует создание ресурсов, а лишь помечает их как несовместимые. Правила AWS Config являются реактивными, они проверяют ресурсы после их создания и не могут предотвратить создание. Границы разрешений IAM применяются к отдельным субъектам IAM и не могут быть применены ко всем аккаунтам или предотвратить создание ресурсов, если у пользователя есть разрешение на это действие.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется