Организация имеет несколько аккаунтов AWS в рамках AWS Organizations. Администраторы использовали учетные данные root-пользователя в дочерних аккаунтах, и компания хочет заблокировать любые действия root-пользователя с ресурсами EC2 во всех дочерних аккаунтах. Какой наиболее подходящий способ для SysOps-администратора централизованно реализовать это требование?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Из управляющего аккаунта организации создать политику управления сервисами (SCP), которая запрещает действия root-пользователя с EC2 для всех дочерних аккаунтов..
Почему это правильный ответ
Правильный ответ — создание политики управления сервисами (SCP) из управляющего аккаунта. SCP позволяют централизованно управлять разрешениями для всех аккаунтов в AWS Organizations, что делает их идеальным решением для применения ограничений на действия root-пользователя в дочерних аккаунтах. SCP могут явно запрещать определенные действия, такие как операции с EC2 для root-пользователя, обеспечивая соблюдение требований безопасности в масштабах всей организации. Прикрепление IAM-политики к каждому дочернему аккаунту менее эффективно, так как требует ручного управления в каждом аккаунте и не является централизованным решением. AWS Config используется для оценки соответствия ресурсов, а не для предотвращения действий. Amazon Inspector предназначен для обнаружения уязвимостей и не блокирует действия пользователей.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется