Bir kuruluş, AWS Organizations ile yüzlerce AWS hesabını merkezi olarak yönetmektedir. Ürün ekipleri artık kendi hesaplarında S3 Access Point'ler oluşturup yönetmektedir. Tüm S3 Access Point'lere yalnızca VPC'lerden erişilebilir olmalıdır (internet erişimi yok). Bu gereksinimi kuruluş genelinde uygulamanın operasyonel olarak en verimli yolu nedir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: s3:AccessPointNetworkOrigin koşul anahtarı VPC'ye eşit olmadığı sürece s3:CreateAccessPoint'i reddeden, kuruluş kökünde bir Hizmet Kontrol Politikası (SCP) oluşturun..
Neden bu cevap
Doğru cevap, kuruluş kökünde bir Hizmet Kontrol Politikası (SCP) oluşturmaktır. SCP'ler, AWS Organizations'daki tüm hesaplar için izinleri merkezi olarak yönetmenin ve uygulamanın en verimli yoludur. Bu SCP, s3:AccessPointNetworkOrigin koşul anahtarının VPC'ye eşit olmadığı durumlarda s3:CreateAccessPoint eylemini reddederek, tüm yeni S3 Erişim Noktalarının yalnızca VPC'lerden erişilebilir olmasını sağlar. Diğer seçenekler neden yanlış: S3 Access Point kaynak politikası, yalnızca belirli bir Erişim Noktası için geçerli olur ve kuruluş genelinde tutarlı bir uygulama sağlamaz. Her hesapta IAM politikaları dağıtmak için AWS CloudFormation StackSets kullanmak, yüzlerce hesap için operasyonel olarak daha karmaşık ve yönetilmesi daha zordur. S3 bucket politikası, S3 Erişim Noktası oluşturma eylemini değil, yalnızca belirli bir S3 kovasına erişimi kontrol eder.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez