Организация использует AWS Organizations для управления несколькими аккаунтами AWS. Архитектору решений необходимо применить политику, согласно которой только роли администраторов могут выполнять действия IAM во всей организации. Архитектор не имеет доступа ко всем аккаунтам AWS. Какой подход обеспечит это с наименьшими операционными издержками?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать Service Control Policy (SCP), которая применяется ко всем аккаунтам и запрещает действия IAM для всех субъектов, кроме тех, у кого есть роли администраторов. Присоединить SCP к корневому OU..
Почему это правильный ответ
Правильный ответ — создание SCP, которая явно запрещает действия IAM для всех, кроме администраторов, и присоединение ее к корневому OU. SCP применяются ко всем аккаунтам в организации и являются эффективным способом централизованного управления разрешениями без необходимости доступа ко всем аккаунтам. Запрещающая SCP более надежна, чем разрешающая, так как она переопределяет любые другие разрешения. Неправильные варианты: Разрешающая SCP не будет работать, так как SCP не предоставляют разрешения, а только ограничивают их. Использование CloudTrail и Lambda для отклонения действий является реактивным подходом, который не предотвращает несанкционированные действия и имеет высокие операционные издержки. Границы разрешений IAM применяются к отдельным ролям и требуют ручной настройки во всех аккаунтах, что не соответствует требованию наименьших операционных издержек и не может быть применено без доступа ко всем аккаунтам.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется