Bir AWS Organization, bir güvenlik ekibi ve bir DevOps ekibi tarafından yönetilmektedir; her ikisi de IAM Identity Center (SSO) kullanır. DevOps grubu, AdministratorAccess ekli ve tüm hesaplara uygulanmış DevOps adında bir izin setine sahiptir. Güvenlik ekibi, DevOps'un yönetim hesabındaki IAM Identity Center'a erişmesini engellemek için kuruluş köküne bir SCP ekledi, ancak DevOps hala erişebiliyor. DevOps'un yönetim hesabındaki IAM Identity Center'a erişmesini engelleyecek değişiklik nedir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: IAM Identity Center'da, DevOps izin setini tam erişimi koruyacak şekilde güncelleyin ancak aws:SourceAccount'u yönetim hesabı kimliğiyle karşılaştıran bir StringEquals koşulu içeren sso:* ve sso-directory:* için açık bir reddetme ekleyin; ardından SCP'yi silin..
Neden bu cevap
Doğru cevap, DevOps izin setini güncellemektir. SCP'ler, IAM Identity Center'ın kendisini yöneten yönetim hesabına erişimi kısıtlamaz. SCP'ler, AWS Organizations içindeki hesaplara uygulanan izinleri kısıtlar. Bu senaryoda, DevOps ekibinin yönetim hesabındaki IAM Identity Center'a erişimini engellemek için, DevOps'un kullandığı izin setinde açık bir reddetme (explicit deny) politikası oluşturulmalıdır. Bu politika, sso: ve sso-directory: eylemlerini reddederken, aws:SourceAccount koşulu ile yalnızca yönetim hesabını hedef almalıdır. Diğer seçenekler, SCP'lerin çalışma şekli veya IAM Identity Center'ın yönetim hesabı ile ilişkisi nedeniyle etkili olmaz. Özellikle, SCP'yi yeni bir OU'ya taşımak veya SCP'nin koşulunu değiştirmek, yönetim hesabındaki IAM Identity Center erişimini doğrudan etkilemez. Yeni bir izin seti oluşturmak yerine mevcut izin setini güncellemek daha verimlidir.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez