Bir şirket, Amazon S3 nesnelerinin AWS Organizations organizasyonu dışındaki IAM principal'ları ile paylaşılmasını engellemelidir. Şirket, bu gereksinimi uygulamak için bir hizmet kontrol politikası (SCP) oluşturuyor ve tüm bucket'larda S3 Block Public Access'i zaten etkinleştirdi. SCP, gereksinimi karşılamak için ne yapmalıdır?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: aws:ResourceOrgID üzerinde StringNotEquals kullanan bir Condition ile S3:* iznini reddetmeli ve değeri ${aws:PrincipalOrgID} olarak ayarlamalıdır..
Neden bu cevap
Doğru cevap, aws:ResourceOrgID üzerinde StringNotEquals kullanan bir koşulla S3: iznini reddetmeli ve değeri ${aws:PrincipalOrgID} olarak ayarlamalıdır. Bu SCP, S3 kaynaklarının (nesneler) yalnızca aynı AWS Organizations içindeki IAM sorumluları tarafından erişilebilmesini sağlar. ${aws:PrincipalOrgID}, isteği yapan sorumlunun ait olduğu organizasyon kimliğini döndürürken, aws:ResourceOrgID kaynağın ait olduğu organizasyon kimliğini döndürür. Bu iki değer eşit değilse (yani kaynak organizasyon dışındaysa), erişim reddedilir. Diğer seçenekler yanlıştır çünkü: S3:PutAccountPublicAccessBlock iznini reddetmek, genel erişim engelleme ayarlarını değiştirmeyi engeller ancak nesnelerin harici sorumlularla paylaşılmasını doğrudan engellemez. S3: iznine izin vermek, istenen kısıtlamanın tam tersidir. aws:PrincipalArn üzerinde StringLike kullanmak, tüm olası harici IAM sorumlularını listelemeyi gerektireceği için pratik değildir ve kolayca atlatılabilir.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez