Организация использует AWS Organizations и должна ограничить создание инстансов EC2 только утвержденным набором регионов AWS. Администратору необходимо запретить любому сотруднику компании запускать инстансы EC2 в запрещенных регионах. Какой способ является наиболее операционно эффективным для применения этой политики ко всем дочерним аккаунтам?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать политику управления сервисами (service control policy) на корневом уровне организации, которая запрещает ec2:RunInstances в неавторизованных регионах, и прикрепить ее к корню..
Почему это правильный ответ
Создание политики управления сервисами (SCP) на корневом уровне организации и ее прикрепление к корню является наиболее операционно эффективным решением. SCP применяются ко всем аккаунтам в организации (или к определенным OU), обеспечивая централизованный контроль и предотвращая создание инстансов EC2 в неавторизованных регионах для всех пользователей и ролей, даже для пользователей с правами администратора. Другие варианты менее эффективны: CloudTrail с EventBridge и Lambda требует настройки и управления в каждом неавторизованном регионе и аккаунте, что является реактивным подходом (инстанс сначала запускается, затем завершается) и не предотвращает создание ресурсов. Прикрепление управляемой политики IAM к каждой группе IAM или установка границ разрешений IAM в каждом аккаунте требует ручной настройки и обслуживания во всех дочерних аккаунтах, что не масштабируется и подвержено ошибкам. SCP же применяются автоматически ко всем существующим и новым аккаунтам.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется