Bir AWS Organizasyonu, tüm hesapları içeren Production adında tek bir OU'ya sahiptir. Belirli hizmetlere erişimi kısıtlamak için kök düzeyinde deny-list SCP'ler kullanılır. Yeni davet edilen bir iş biriminden gelen hesap, şirket politikasına uymak için mevcut AWS Config kurallarını güncelleyemiyor. Mevcut politikaları korurken ve uygularken, minimum devam eden bakımla yeni hesap yöneticilerinin gerekli değişiklikleri şimdi yapmasına olanak tanıyan yaklaşım hangisidir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Yeni hesap için geçici bir Onboarding OU'su oluşturun. Onboarding OU'suna AWS Config eylemlerine izin veren bir SCP ekleyin. Organizasyonun kök SCP'lerini Production OU'sunun altına taşıyın. AWS Config değişiklikleri tamamlandıktan sonra yeni hesabı Production OU'suna taşıyın..
Neden bu cevap
Doğru cevap, yeni hesap için geçici bir Onboarding OU'su oluşturmayı, bu OU'ya AWS Config eylemlerine izin veren bir SCP eklemeyi, mevcut kök SCP'leri Production OU'su altına taşımayı ve değişiklikler tamamlandıktan sonra hesabı Production OU'suna geri taşımayı önerir. Bu yaklaşım, mevcut deny-list SCP'leri korurken ve uygularken, yeni hesabın AWS Config kurallarını güncellemesine geçici olarak izin verir. Kök SCP'leri Production OU'su altına taşımak, yeni Onboarding OU'sunun daha az kısıtlayıcı bir SCP'ye sahip olmasını sağlar. Diğer seçenekler ya mevcut deny-list SCP'leri kaldırarak güvenlik duruşunu zayıflatır ya da karmaşık ve geçici çözümler sunar.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez