Единый аккаунт AWS недавно приобретенной компании присоединился к AWS Organization и был перемещен в OU. Инженер DevOps в управляющем аккаунте принимает на себя OrganizationAccountAccessRole для доступа к дочерним аккаунтам, но попытка принять роль через консоль в новом дочернем аккаунте завершается ошибкой «Invalid information in one or more fields». Какое действие позволит инженеру DevOps получить доступ к новому дочернему аккаунту?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: В новом дочернем аккаунте создайте роль с именем OrganizationAccountAccessRole, прикрепите к ней управляемую политику AdministratorAccess и настройте политику доверия роли, чтобы разрешить управляющему аккаунту принимать эту роль..
Почему это правильный ответ
Когда аккаунт присоединяется к AWS Organizations, он не создает автоматически стандартные роли, такие как OrganizationAccountAccessRole. Эта роль должна быть создана вручную в новом дочернем аккаунте. Создание роли с именем OrganizationAccountAccessRole, прикрепление к ней политики AdministratorAccess и настройка политики доверия для разрешения управляющему аккаунту принимать эту роль позволит инженеру DevOps получить доступ. Неправильные варианты: Предоставление разрешений в управляющем аккаунте не поможет, если целевая роль не существует в дочернем аккаунте. SCP (Service Control Policies) ограничивают разрешения, но не предоставляют их. Создание SCP не решит проблему отсутствия роли. Редактирование политики доверия существующей OrganizationAccountAccessRole не сработает, потому что роль еще не существует в новом дочернем аккаунте.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется