Bir AWS Organizasyonu içinde şirket, tüm üretim hesaplarındaki S3 bucket'larının asla silinememesini şart koşuyor. Bir SysOps yöneticisinin, bu hesaplardaki hiçbir S3 bucket'ının silinememesini sağlamasının EN BASİT yolu nedir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Tüm bucket'lar için s3:DeleteBucket eylemini reddeden bir hizmet kontrol politikası (SCP) üretim hesaplarına ekleyin..
Neden bu cevap
Doğru cevap, tüm bucket'lar için s3:DeleteBucket eylemini reddeden bir Hizmet Kontrol Politikası (SCP) üretim hesaplarına eklemektir. SCP'ler, bir AWS Kuruluşu içindeki hesaplar için maksimum izinleri merkezi olarak yönetmenin en basit ve en etkili yoludur. Bu yaklaşım, üretim hesaplarındaki tüm S3 bucket'larının silinmesini önleyerek şirket şartını karşılar. Diğer seçenekler neden yanlış: MFA Delete'i etkinleştirmek, her S3 bucket'ı için manuel yapılandırma gerektirir ve bu, çok sayıda bucket için basit bir çözüm değildir. Ayrıca, MFA Delete yalnızca kök kullanıcı veya belirli IAM kullanıcıları tarafından yapılan silme işlemlerini etkiler, tüm silme girişimlerini kapsamaz. Üretim hesaplarında s3:DeleteBucket eylemini reddeden bir ilkeye sahip bir IAM grubu oluşturmak ve tüm kullanıcıları bu gruba atamak, yeni kullanıcılar eklendiğinde veya mevcut kullanıcılar gruptan çıkarıldığında manuel yönetim gerektirir. Bu, SCP'ye göre daha az merkezi ve daha karmaşıktır. AWS Shield, DDoS koruması için tasarlanmıştır ve s3:DeleteBucket eylemini engelleme yeteneğine sahip değildir.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez