Bir kuruluş, kök altında iki OU (Research ve DataOps) bulunan AWS Organizations kullanıyor. Düzenleyici kurallar, kuruluştaki tüm kaynakların yalnızca ap-northeast-1 Bölgesi'nde oluşturulmasını gerektiriyor. Ayrıca, DataOps OU altındaki hesaplarda başlatılan EC2 örnekleri, önceden tanımlanmış bir örnek türleri kümesiyle sınırlı olmalıdır. Çözümün verimli çalışması ve minimum düzeyde sürekli bakım gerektirmesi gerekiyor. Bu kısıtlamaları uygulamak için hangi eylem kombinasyonu kullanılmalıdır? (İki tane seçin.)
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: ap-northeast-1 dışındaki tüm Bölgelerdeki istekleri engellemek için aws:RequestedRegion koşul anahtarını kullanan bir hizmet kontrol politikası (SCP) oluşturun. Bu SCP'yi kök OU'ya ekleyin., Yalnızca belirli EC2 örnek türlerine izin vermek için ec2:InstanceType koşul anahtarını kullanan bir hizmet kontrol politikası (SCP) oluşturun. Bu SCP'yi DataOps OU'ya ekleyin..
Neden bu cevap
İlk doğru cevap, tüm kaynakların yalnızca ap-northeast-1 Bölgesi'nde oluşturulması gereksinimini karşılar. Kök OU'ya uygulanan aws:RequestedRegion koşul anahtarına sahip bir Hizmet Kontrol Politikası (SCP), tüm alt hesaplardaki tüm AWS hizmetleri için bu kısıtlamayı etkili bir şekilde uygular ve minimum bakım gerektirir. Diğer bölgelerdeki tüm istekler reddedilir. İkinci doğru cevap, DataOps OU altındaki hesaplarda başlatılan EC2 örneklerinin önceden tanımlanmış bir örnek türleri kümesiyle sınırlı olması gereksinimini karşılar. ec2:InstanceType koşul anahtarına sahip bir SCP'yi doğrudan DataOps OU'ya uygulamak, bu kısıtlamayı yalnızca ilgili OU'daki hesaplar için verimli bir şekilde uygular. Yanlış seçenekler: IAM rolü ve satır içi IAM politikası oluşturmak, her hesapta manuel yapılandırma gerektireceği ve sürekli bakım yükünü artıracağı için verimli değildir. Kök OU altındaki her hesapta IAM kullanıcısı oluşturmak ve satır içi IAM politikası eklemek, her hesapta manuel yapılandırma gerektireceği ve sürekli bakım yükünü artıracağı için verimli değildir. ec2:Region koşul anahtarını kullanan bir SCP, yalnızca EC2 hizmetini kısıtlar, diğer AWS hizmetlerini kısıtlamaz. Ayrıca, SCP'yi her OU'ya ayrı ayrı eklemek yerine kök OU'ya eklemek daha verimlidir.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez