Компания настраивает среду с несколькими аккаунтами с помощью AWS Organizations и AWS IAM Identity Center (AWS Single Sign-On). Компания должна ограничить команды разработчиков определенными AWS Regions и ограничить каждый аккаунт только утвержденными сервисами AWS с наименьшими операционными издержками. Какое решение соответствует этим требованиям?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать политики управления сервисами (SCPs), которые используют элементы Condition, Resource и NotAction, чтобы разрешить только необходимые регионы и сервисы..
Почему это правильный ответ
Правильный ответ — создание политик управления сервисами (SCPs). SCPs применяются на уровне AWS Organizations и позволяют централизованно ограничивать доступ к регионам и сервисам AWS для всех аккаунтов в организации. Это обеспечивает наименьшие операционные издержки, так как политики применяются один раз и наследуются всеми аккаунтами. Элементы Condition, Resource и NotAction в SCPs позволяют точно определить разрешенные регионы и сервисы. Использование IAM Identity Center для создания ролей или пользовательских политик для каждого аккаунта потребовало бы значительно больших операционных усилий, так как политики пришлось бы создавать и поддерживать в каждом аккаунте по отдельности. Отключение AWS STS в неразрешенных регионах не является эффективным или рекомендуемым способом ограничения доступа, так как это может нарушить работу других сервисов и не обеспечивает гранулярного контроля над разрешенными сервисами.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется