Компания внедряет AWS Organizations, чтобы ограничить своих разработчиков использованием только Amazon EC2, Amazon S3 и Amazon DynamoDB. Учетная запись разработчиков находится в выделенном OU. После применения SCP, который перечисляет только эти сервисы, пользователи IAM в учетной записи разработчиков все еще могут использовать сервисы, не указанные в SCP. Что должен сделать архитектор решений, чтобы запретить разработчикам использовать сервисы вне области действия политики?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Удалить SCP FullAWSAccess из OU учетной записи разработчиков..
Почему это правильный ответ
Правильный ответ — удалить SCP FullAWSAccess из OU учетной записи разработчиков. По умолчанию, когда вы создаете OU, к нему применяется SCP FullAWSAccess, который разрешает все действия для всех сервисов. Если вы примените другой SCP, который перечисляет только разрешенные сервисы, но не удалите FullAWSAccess, то FullAWSAccess будет иметь приоритет, поскольку SCP являются разрешающими по умолчанию. Таким образом, разработчики по-прежнему смогут использовать все сервисы. Удаление FullAWSAccess гарантирует, что вступит в силу только ваш ограничивающий SCP. Создание явного выражения Deny для каждого сервиса, который должен быть заблокирован, непрактично и сложно в управлении. Изменение SCP FullAWSAccess для явного запрета всех сервисов или добавление явного выражения Deny с использованием подстановочного знака в конец SCP также не является оптимальным решением, поскольку это может привести к непредвиденным блокировкам и требует постоянного обновления.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется