Компания управляет учетными записями с помощью AWS Organizations и имеет SCP на корневом уровне, чтобы предотвратить совместное использование ресурсов с внешними учетными записями. Учетная запись AWS маркетинговой команды должна иметь возможность совместно использовать ресурсы с внешними учетными записями, но все остальные учетные записи должны оставаться ограниченными. Все учетные записи находятся в одном OU. Какое решение соответствует этим требованиям?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Отредактировать существующий SCP, чтобы добавить Condition, исключающее учетную запись маркетинговой команды из ограничения..
Почему это правильный ответ
Правильный ответ — отредактировать существующий SCP, чтобы добавить условие, исключающее учетную запись маркетинговой команды. SCP применяются иерархически, и политика на корневом уровне будет действовать для всех дочерних OU и учетных записей. Чтобы разрешить исключение для одной учетной записи, необходимо изменить корневой SCP, добавив условие (Condition), которое исключает эту конкретную учетную запись из действия ограничения. Создание нового SCP в учетной записи маркетинговой команды не сработает, так как SCP на корневом уровне имеет приоритет и будет продолжать блокировать совместное использование. Добавление оператора Allow в SCP не отменит явный запрет (Explicit Deny), который, вероятно, присутствует в существующем SCP для предотвращения совместного использования. Политика IAM permissions boundary применяется к отдельным сущностям IAM (пользователям/ролям) внутри учетной записи и не может отменить SCP, который действует на уровне организации.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется