Bir kuruluş, birden çok AWS hesabını yönetmek için AWS Organizations kullanıyor. Bir çözüm mimarı, yalnızca yönetici rollerinin kuruluş genelinde IAM eylemleri gerçekleştirebileceği bir ilke uygulamalıdır. Mimarın her AWS hesabına erişimi yoktur. En az operasyonel yük ile bunu uygulayan yaklaşım hangisidir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Tüm hesaplara uygulanan ve yönetici rollerine sahip olanlar dışındaki tüm sorumlular için IAM eylemlerini reddeden bir Service Control Policy (SCP) oluşturun. SCP'yi root OU'ya ekleyin..
Neden bu cevap
Doğru cevap, tüm hesaplara uygulanan ve yönetici rolleri dışındaki tüm sorumlular için IAM eylemlerini reddeden bir Hizmet Kontrol Politikası (SCP) oluşturup bunu root OU'ya eklemektir. SCP'ler, AWS Organizations'daki hesaplar için izinleri merkezi olarak yönetmenin ve kısıtlamanın etkili bir yoludur. Root OU'ya uygulandığında, tüm alt hesapları etkiler ve mimarın her hesaba ayrı ayrı erişmesine gerek kalmadan kısıtlamayı uygulamasını sağlar. Diğer seçenekler şunlar için yanlıştır: İlk SCP seçeneği, yalnızca yönetici rollerine izin veren bir SCP'den bahseder, ancak bu, yönetici olmayanların hiçbir IAM eylemi gerçekleştirememesini sağlamak için yeterince kısıtlayıcı değildir. CloudTrail ve Lambda seçeneği, operasyonel olarak daha karmaşıktır ve gerçek zamanlı bir engelleme mekanizması sağlamaz; eylemler gerçekleştikten sonra denetim ve düzeltme için daha uygundur. IAM izin sınırı (permissions boundary) seçeneği, her yönetici rolüne ayrı ayrı eklenmelidir, bu da mimarın her hesaba erişimini gerektirir ve operasyonel yükü artırır.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez