Предприятие хочет, чтобы разработчики приобретали утвержденное стороннее программное обеспечение только через Private Marketplace в AWS Marketplace. Компания использует AWS Organizations со всеми включенными функциями и имеет учетную запись общих служб (shared-services account) в каждом OU для менеджеров по закупкам. Администрирование закупок должно быть ограничено ролью с именем procurement-manager-role (которую могут принимать менеджеры по закупкам). Всем остальным пользователям, группам, ролям IAM и администраторам учетных записей должен быть запрещен административный доступ к Private Marketplace. Какая архитектура является НАИБОЛЕЕ эффективной для выполнения этих требований?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте роль IAM с именем procurement-manager-role во всех учетных записях общих служб в организации. Присоедините управляемую политику AWSPrivateMarketplaceAdminFullAccess к этой роли. Создайте SCP на уровне корня организации, который запрещает администрирование Private Marketplace всем, кроме роли с именем procurement-manager-role. Создайте еще один SCP на уровне корня организации, который запрещает возможность создания роли IAM с именем procurement-manager-role всем в организации..
Почему это правильный ответ
Правильный ответ обеспечивает централизованное управление и строгий контроль доступа, что является наиболее эффективным для AWS Organizations. Создание procurement-manager-role с политикой AWSPrivateMarketplaceAdminFullAccess только в учетных записях общих служб соответствует требованию, чтобы только менеджеры по закупкам имели административный доступ. SCP на уровне корня организации, запрещающий администрирование Private Marketplace всем, кроме этой конкретной роли, обеспечивает глобальное применение политики. Дополнительный SCP, запрещающий создание другой роли с таким же именем, предотвращает обход контроля доступа. Остальные варианты менее эффективны: Вариант 1 не использует SCP для централизованного контроля и требует ручного применения политик запрета во всех учетных записях, что сложно масштабировать. Вариант 2 использует AdministratorAccess и границы разрешений, что является избыточным и менее точным для конкретной задачи Private Marketplace, а также не предотвращает создание других ролей с аналогичными разрешениями. Вариант 4 создает роль во всех учетных записях разработчиков, что противоречит требованию централизации управления закупками в учетных записях общих служб, и применяет SCP только к учетным записям общих служб, оставляя другие учетные записи без защиты.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется