Организация централизованно управляет сотнями аккаунтов AWS с помощью AWS Organizations. Продуктовые команды теперь создают S3 Access Points и управляют ими в своих аккаунтах. Все S3 Access Points должны быть доступны только из VPC (без доступа к интернету). Какой наиболее операционно эффективный способ обеспечить это требование во всей организации?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать Service Control Policy (SCP) на корневом уровне организации, которая запрещает s3:CreateAccessPoint, если только ключ условия s3:AccessPointNetworkOrigin не равен VPC..
Почему это правильный ответ
Правильный ответ — создание Service Control Policy (SCP) на корневом уровне организации. SCP позволяют централизованно управлять разрешениями для всех аккаунтов в AWS Organizations. Применив SCP, которая запрещает создание S3 Access Points, если условие s3:AccessPointNetworkOrigin не равно VPC, вы гарантируете, что все новые точки доступа будут доступны только из VPC, без необходимости настраивать каждый аккаунт индивидуально. Остальные варианты менее эффективны: Политика ресурсов S3 Access Point применяется к конкретной точке доступа, а не контролирует их создание. Использование AWS CloudFormation StackSets для развертывания IAM-политик требует управления множеством стеков и не является централизованным контролем на уровне организации. Политика S3 bucket применяется к конкретному бакету и не контролирует создание S3 Access Points.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется