Компания использует AWS Organizations и планирует добавить около 1000 новых аккаунтов. В настоящее время только центральная команда безопасности может создавать роли IAM. Чтобы уменьшить узкие места, командам разработчиков приложений необходимо самостоятельно подготавливать свои роли IAM, но эти роли должны быть ограничены по объему и не должны допускать повышения привилегий. Какое решение имеет наименьшие операционные издержки?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте SCP и IAM permissions boundary для ролей. Прикрепите SCP к корневому OU, чтобы только роли с прикрепленным permissions boundary могли создавать новые роли IAM..
Почему это правильный ответ
Правильный ответ — создание SCP и границ разрешений IAM. Это решение имеет наименьшие операционные издержки, поскольку оно позволяет командам разработчиков самостоятельно создавать роли IAM, при этом обеспечивая централизованный контроль и предотвращая повышение привилегий. SCP, прикрепленный к корневому OU, гарантирует, что только роли с определенной границей разрешений могут создавать новые роли, что эффективно делегирует создание ролей, сохраняя при этом безопасность. Остальные варианты менее эффективны: Создание групп IAM для каждой команды и управление пользователями увеличивает операционные издержки и не решает проблему самостоятельного создания ролей. Делегирование создания ролей руководителям команд и ежеквартальные проверки требуют значительных ручных усилий и обучения. Размещение каждого аккаунта в отдельном OU с SCP для ограничения сервисов не решает проблему самостоятельного создания ролей IAM и может быть слишком ограничительным.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется