Ваша организация использует AWS Organizations, и у вас есть команда IAM, которая будет управлять AWS IAM Identity Center. Команда IAM должна иметь только минимально необходимые разрешения для администрирования Identity Center и не должна получать ненужный доступ к управляющей учетной записи Organizations. Команда должна иметь возможность создавать новые наборы разрешений Identity Center и назначения как для новых, так и для существующих дочерних учетных записей. Какая комбинация шагов удовлетворяет этим ограничениям? (Выберите три.)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создайте новую учетную запись AWS для команды IAM. Включите IAM Identity Center в управляющей учетной записи Organizations. В управляющей учетной записи Organizations зарегистрируйте новую учетную запись как делегированного администратора для IAM Identity Center., В IAM Identity Center создайте пользователей IAM и группу для команды IAM. Добавьте пользователей в группу. Создайте новый набор разрешений и прикрепите управляемую политику AWSSSOMemberAccountAdministrator к этой группе., Назначьте новый набор разрешений новой учетной записи AWS команды IAM и разрешите группе команды IAM использовать этот набор разрешений..
Почему это правильный ответ
Правильные ответы обеспечивают принцип наименьших привилегий и делегирование администрирования. Создание новой учетной записи AWS для команды IAM и регистрация ее в качестве делегированного администратора для IAM Identity Center позволяет команде управлять Identity Center без прямого доступа к управляющей учетной записи Organizations. Включение IAM Identity Center в управляющей учетной записи является необходимым шагом для его использования в организации. Создание пользователей и группы в IAM Identity Center, а также назначение им набора разрешений с политикой AWSSSOMemberAccountAdministrator предоставляет необходимые права для управления Identity Center. Назначение этого набора разрешений новой учетной записи команды IAM позволяет членам команды использовать эти разрешения для администрирования. Неправильные варианты: Включение IAM Identity Center в новой учетной записи вместо управляющей учетной записи не позволит централизованно управлять Identity Center для всей организации. Создание SCP, запрещающей доступ к IAM Identity Center, противоречит цели команды по его администрированию. Назначение набора разрешений управляющей учетной записи Organizations напрямую предоставит команде слишком широкие привилегии в управляющей учетной записи, нарушая принцип наименьших привилегий.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется