Компания должна предотвратить совместное использование объектов Amazon S3 с субъектами IAM, находящимися за пределами ее организации AWS Organizations. Компания создает политику управления сервисами (SCP) для обеспечения этого требования и уже включила S3 Block Public Access для всех бакетов. Что должна делать SCP для выполнения этого требования?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Запретить S3:* с условием, использующим StringNotEquals для aws:ResourceOrgID, со значением, установленным в ${aws:PrincipalOrgID}..
Почему это правильный ответ
Правильный ответ запрещает все действия S3, когда идентификатор организации ресурса (ResourceOrgID) не соответствует идентификатору организации субъекта (PrincipalOrgID). Это гарантирует, что объекты S3 не могут быть доступны или совместно использоваться с субъектами IAM, находящимися за пределами вашей организации AWS Organizations, поскольку их ResourceOrgID будет отличаться. Остальные варианты неверны: Запрет S3:PutAccountPublicAccessBlock не предотвратит совместное использование объектов; он только запретит изменение настроек Block Public Access. Разрешение S3: с StringNotEquals для aws:PrincipalOrgID не ограничивает доступ извне организации, а наоборот, может разрешить его. Запрет S3: с StringLike для aws:PrincipalArn и включением ARN внешних субъектов IAM требует ручного перечисления всех внешних субъектов, что не масштабируется и не соответствует требованию предотвращения совместного использования с любыми субъектами за пределами организации.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется