Bir şirket, AWS Organizations ile hesapları yönetiyor ve harici hesaplarla kaynak paylaşımını engellemek için root'ta bir SCP'ye sahip. Pazarlama ekibinin AWS hesabının harici hesaplarla kaynak paylaşmasına izin verilmesi gerekiyor, ancak diğer tüm hesapların kısıtlı kalması şart. Tüm hesaplar aynı OU'da bulunuyor. Bu gereksinimleri hangi çözüm karşılar?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Mevcut SCP'yi, pazarlama ekibinin hesabını kısıtlamadan hariç tutan bir Condition eklemek için düzenleyin..
Neden bu cevap
Doğru cevap, mevcut Hizmet Kontrol Politikası'nı (SCP) pazarlama ekibinin hesabını kısıtlamadan hariç tutan bir koşul eklemek için düzenlemektir. SCP'ler, AWS Organizations'daki hesaplar için izinleri merkezi olarak yönetir ve reddetme (Deny) ifadeleri, açıkça izin veren (Allow) ifadelerden önceliklidir. Mevcut SCP'yi pazarlama ekibinin hesabını hariç tutacak şekilde değiştirmek, diğer tüm hesapların kısıtlı kalmasını sağlarken pazarlama hesabının kaynakları paylaşmasına olanak tanır. Yeni bir SCP oluşturmak işe yaramaz çünkü reddetme içeren üst düzey SCP'ler alt düzey SCP'lerden veya IAM politikalarından önceliklidir. Mevcut SCP'ye bir Allow ifadesi eklemek, Deny ifadesi öncelikli olacağı için işe yaramaz. IAM izin sınırları (permissions boundaries) yalnızca IAM kimlikleri için geçerlidir ve SCP'lerin uyguladığı hesap düzeyindeki kısıtlamaları geçersiz kılamaz.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez