Организация использует AWS Organizations с корневым OU и дочерним OU. SCP корневого OU разрешает все действия со всеми ресурсами. SCP дочернего OU разрешает все действия DynamoDB и Lambda и запрещает все остальные действия. В дочернем OU есть аккаунт под названием vendor-data. Пользователь IAM в этом аккаунте имеет политику IAM AdministratorAccess, но получает AccessDenied при попытке запустить инстанс EC2. Какое изменение следует внести, чтобы пользователь IAM мог запускать инстансы EC2 в аккаунте vendor-data?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Изменить SCP дочернего OU, чтобы он также разрешал все действия EC2..
Почему это правильный ответ
Правильный ответ — изменить SCP дочернего OU, чтобы он также разрешал все действия EC2. SCP (Service Control Policies) применяются к OU и аккаунтам, ограничивая максимальные разрешения для всех сущностей в них, даже для пользователя с AdministratorAccess. В данном случае SCP дочернего OU разрешает только действия DynamoDB и Lambda, запрещая все остальные. Чтобы разрешить запуск инстансов EC2, необходимо явно добавить разрешения EC2 в этот SCP. Присоединение политики IAM AmazonEC2FullAccess к пользователю IAM не поможет, так как SCP дочернего OU все равно будет блокировать эти действия. Создание нового SCP для аккаунта vendor-data или корневого OU не решит проблему, потому что SCP дочернего OU имеет более высокий приоритет и будет продолжать блокировать действия EC2.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется