Bir kuruluş, bir kök OU ve bir alt OU ile AWS Organizations kullanıyor. Kök OU'nun SCP'si tüm kaynaklarda tüm eylemlere izin veriyor. Alt OU'nun SCP'si tüm DynamoDB ve Lambda eylemlerine izin veriyor ve diğer tüm eylemleri reddediyor. Alt OU'da vendor-data adında bir hesap var. Bu hesaptaki bir IAM kullanıcısı AdministratorAccess IAM politikasına sahip, ancak bir EC2 instance başlatmaya çalışırken AccessDenied hatası alıyor. IAM kullanıcısının vendor-data hesabında EC2 instance'ları başlatabilmesi için hangi değişiklik yapılmalıdır?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Alt OU SCP'sini tüm EC2 eylemlerine de izin verecek şekilde değiştirin..
Neden bu cevap
Doğru cevap, Alt OU SCP'sini tüm EC2 eylemlerine de izin verecek şekilde değiştirmektir. Hizmet Kontrol Politikaları (SCP'ler), hesaplar için izinleri kısıtlayan kuruluş düzeyindeki kontrollerdir. Bir SCP'deki bir Reddetme (Deny) ifadesi, daha yüksek düzeyde bir İzin Ver (Allow) ifadesini geçersiz kılar. Bu senaryoda, kök OU'daki SCP tüm eylemlere izin verse de, alt OU'daki SCP DynamoDB ve Lambda dışındaki tüm eylemleri reddettiği için, vendor-data hesabındaki EC2 eylemleri engellenir. IAM kullanıcısı AdministratorAccess politikasına sahip olsa bile, SCP'ler IAM politikalarından önce değerlendirilir ve izinleri kısıtlar. Bu nedenle, EC2 örneklerini başlatmak için alt OU'daki SCP'nin EC2 eylemlerine izin verecek şekilde değiştirilmesi gerekir. Diğer seçenekler yanlıştır çünkü IAM politikası eklemek SCP'nin Reddetme ifadesini geçersiz kılmaz, hesaba yeni bir SCP eklemek mevcut Reddetme ifadesini değiştirmez ve kök OU'ya yeni bir SCP eklemek alt OU'daki Reddetme ifadesini etkilemez.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez