Организация использует AWS Organizations с политиками управления сервисами (SCP). Корневой SCP в настоящее время включает ограничение, которое затрагивает Amazon Simple Email Service (Amazon SES). Разработчики входят в группу с политикой IAM, которая разрешает действия ses:*. Учетная запись находится в OU с SCP, который разрешает SES. Разработчики получают ошибки «not authorized» при доступе к SES в AWS Management Console. Какое изменение должен внести инженер по безопасности, чтобы разработчики могли получить доступ к SES?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Удалить ограничение Amazon SES из корневого SCP..
Почему это правильный ответ
Правильный ответ — «Удалить ограничение Amazon SES из корневого SCP». SCP применяются на уровне организации и переопределяют все разрешения IAM. Если корневой SCP запрещает действия Amazon SES, никакие политики IAM, даже явные разрешения, не смогут их отменить. Удаление ограничения из корневого SCP позволит политикам IAM разработчиков действовать. Остальные варианты неверны: Добавление политики на основе ресурсов не поможет, так как SCP имеет приоритет над политиками IAM и политиками на основе ресурсов. AWS Control Tower не упоминается в сценарии, и его ограничения не являются основной причиной проблемы. Хотя SCP в OU разрешает SES, корневой SCP имеет более высокий приоритет и переопределяет разрешения нижестоящих OU.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется