Bir kuruluş AWS Organizations kullanıyor ve EC2 instance oluşturmayı yalnızca onaylanmış AWS Bölgeleriyle kısıtlaması gerekiyor. Yönetici, şirketteki hiç kimsenin izin verilmeyen Bölgelerde EC2 instance başlatmasını engellemelidir. Bu politikayı tüm üye hesaplarda uygulamak için operasyonel olarak en verimli yol nedir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Yetkisiz Bölgelerde ec2:RunInstances'ı reddeden bir hizmet kontrol politikası (SCP) kuruluş kökünde oluşturun ve köke ekleyin..
Neden bu cevap
Doğru cevap, yetkisiz Bölgelerde ec2:RunInstances'ı reddeden bir hizmet kontrol politikası (SCP) oluşturup kuruluş köküne eklemektir. SCP'ler, AWS Organizations'daki tüm hesaplar için izinleri merkezi olarak yönetmenin ve uygulamanın en verimli yoludur. Kuruluş köküne uygulanan bir SCP, tüm üye hesaplar üzerinde otomatik olarak geçerli olur ve istenmeyen eylemleri engeller. Diğer seçenekler neden uygun değil: CloudTrail ve EventBridge kullanmak, olayları algılayıp yanıt vermek için reaktif bir yaklaşımdır ve istenmeyen kaynakların oluşturulmasını proaktif olarak engellemez. Ayrıca, her Bölge ve hesap için ayrı ayrı yapılandırma gerektirir, bu da operasyonel olarak verimsizdir. Her hesapta yönetilen bir IAM politikası oluşturmak ve tüm IAM gruplarına eklemek, SCP'ler kadar merkezi ve otomatik değildir. Yeni hesaplar veya gruplar eklendiğinde manuel müdahale gerektirir. IAM izin sınırı (permissions boundary) belirlemek, bireysel IAM kullanıcılarının veya rollerinin alabileceği maksimum izinleri tanımlar ancak bir kuruluş içindeki tüm hesaplar için merkezi bir kısıtlama sağlamaz. Her hesapta ve her kullanıcı için ayrı ayrı uygulanması gerekir.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez