Приложение для аудита безопасности в одном аккаунте AWS принимает на себя роль IAM для доступа к другим аккаунтам в той же AWS Organization. Аудит безопасности показал, что пользователи в проверяемых дочерних аккаунтах могут изменять или удалять роль IAM аудиторского приложения. Компании необходимо предотвратить изменение этой аудиторской роли кем-либо, кроме доверенной роли IAM администратора. Какой подход удовлетворит это требование?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать SCP организации, который запрещает (Deny) изменения роли IAM аудиторского приложения, и включить условие, разрешающее (Permit) доверенной роли IAM администратора вносить изменения. Прикрепить SCP к корневому элементу организации..
Почему это правильный ответ
Правильный ответ — создание SCP организации, который запрещает изменения роли IAM аудиторского приложения, но разрешает их доверенной роли администратора, и прикрепление его к корневому элементу. SCP (Service Control Policies) применяются на уровне организации и могут переопределять разрешения IAM, обеспечивая централизованный контроль. Прикрепление к корню гарантирует применение ко всем аккаунтам. Другие варианты не подходят, потому что: прикрепление SCP к сервису IAM в каждом аккаунте не является функцией SCP; границы разрешений (permissions boundaries) ограничивают максимальные разрешения, которые может иметь сущность IAM, но не запрещают действия для других сущностей или аккаунтов, и не могут быть применены к аккаунтам напрямую.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется