Компания использует AWS Organizations с отдельными OU для разработки и продакшена. Только аккаунтам AWS в OU продакшена должно быть разрешено записывать VPC Flow Logs в определённый бакет Amazon S3. При добавлении элемента Condition в политику бакета S3 для s3:PutObject, как инженер по безопасности должен настроить условие?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Установить ключ условия aws:SourceOrgPaths в путь сущности AWS Organizations для OU продакшена..
Почему это правильный ответ
Правильный ответ — aws:SourceOrgPaths. Этот ключ условия позволяет ограничить доступ к бакету S3 только для сущностей из определённых организационных единиц (OU) в AWS Organizations. Поскольку VPC Flow Logs записываются из аккаунтов AWS (источника), использующих S3, необходимо проверять источник запроса. Указание пути OU продакшена гарантирует, что только аккаунты из этой OU смогут записывать логи. Неправильные варианты: aws:SourceOrgID проверяет только ID организации, а не конкретную OU, что слишком широко. aws:ResourceOrgID и aws:ResourceOrgPaths относятся к ресурсу, к которому осуществляется доступ (в данном случае, бакет S3), а не к источнику запроса, что не соответствует цели ограничения по OU для записывающих аккаунтов.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется