Исследовательской группе требуется полный контроль над ресурсами в их аккаунте AWS, но им необходимо запретить создание пользователей IAM. Набор разрешений IAM Identity Center группы предоставляет AdministratorAccess. Как можно гарантировать, что члены исследовательской группы не смогут создавать пользователей IAM?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте политику управления сервисами (SCP), которая запрещает iam:CreateUser, и присоедините эту SCP к аккаунту AWS исследовательской группы..
Почему это правильный ответ
Правильный ответ — создание политики управления сервисами (SCP), которая запрещает iam:CreateUser, и присоединение этой SCP к аккаунту AWS исследовательской группы. SCP применяются на уровне организации AWS и переопределяют любые разрешения IAM, установленные в аккаунте. Это гарантирует, что ни один пользователь, группа или роль в аккаунте исследовательской группы не сможет создать пользователя IAM, даже если у них есть AdministratorAccess. Присоединение политики IAM, явно запрещающей iam:CreateUser, к набору разрешений Research Administrator не сработает, потому что AdministratorAccess включает явное разрешение на все действия, которое переопределит явный отказ в той же политике. Создание политики IAM, разрешающей все действия, кроме iam:CreateUser, и использование ее в качестве границы разрешений, также не сработает, так как границы разрешений не предоставляют разрешений; они только ограничивают максимальные разрешения, которые может иметь сущность IAM. Развертывание функции AWS Lambda для удаления вновь созданных пользователей IAM является реактивным решением, которое не предотвращает создание пользователей IAM, а лишь исправляет ситуацию после ее возникновения.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется