Bir araştırma ekibinin AWS hesabındaki kaynaklar üzerinde tam yönetim kontrolüne ihtiyacı var, ancak IAM kullanıcıları oluşturması engellenmelidir. Ekibin IAM Identity Center izin seti AdministratorAccess yetkisi veriyor. Araştırma ekibi üyelerinin IAM kullanıcıları oluşturamamasını nasıl sağlayabilirsiniz?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: iam:CreateUser eylemini reddeden bir Hizmet Kontrol Politikası (SCP) oluşturun ve bu SCP'yi araştırma ekibinin AWS hesabına ekleyin..
Neden bu cevap
Doğru cevap, Hizmet Kontrol Politikası (SCP) kullanmaktır. SCP'ler, bir AWS Kuruluşu içindeki hesaplar için izinleri merkezi olarak yönetmenize olanak tanır. iam:CreateUser eylemini açıkça reddeden bir SCP oluşturmak ve bunu araştırma ekibinin hesabına uygulamak, bu hesapta hiçbir kullanıcının IAM kullanıcısı oluşturmasını engelleyecektir, bu da IAM Identity Center izin setleri veya bireysel IAM politikaları tarafından verilen izinleri geçersiz kılar. Diğer seçenekler neden yanlış: IAM Identity Center izin setine bir IAM politikası eklemek, yalnızca bu izin setini kullanan kullanıcılar için geçerli olur. Ekip üyeleri farklı bir izin seti veya doğrudan IAM politikası ile yine de IAM kullanıcıları oluşturabilir. İzin sınırı, bir varlığa (kullanıcı veya rol) atanabilecek maksimum izinleri tanımlar, ancak bu varlığın kendisi için bir reddetme mekanizması sağlamaz. AWS Lambda ve EventBridge kuralı kullanmak, kullanıcı oluşturma girişiminden sonra çalışır ve bu da istenmeyen bir IAM kullanıcısının kısa bir süre için de olsa oluşturulmasına neden olabilir. SCP ise oluşturma eylemini baştan engeller.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez