Bir şirket AWS Organizations kullanıyor ve yaklaşık 1.000 hesap daha eklemeyi planlıyor. Şu anda yalnızca merkezi güvenlik ekibi IAM rolleri oluşturabiliyor. Darboğazları azaltmak için uygulama ekiplerinin kendi IAM rollerini sağlamaları gerekiyor, ancak rollerin kapsamı kısıtlanmalı ve ayrıcalık yükseltmesine izin vermemelidir. En az operasyonel yük getiren çözüm nedir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Roller için bir SCP ve bir IAM permissions boundary oluşturun. SCP'yi root OU'ya ekleyin, böylece yalnızca permissions boundary ekli rollere sahip olanlar yeni IAM rolleri oluşturabilir..
Neden bu cevap
Doğru cevap, SCP ve IAM izin sınırları (permissions boundaries) kullanmaktır. Bir SCP'yi root OU'ya ekleyerek, yalnızca belirli bir izin sınırına sahip rollerin yeni IAM rolleri oluşturmasına izin verebilirsiniz. Bu, uygulama ekiplerine kendi rollerini oluşturma yeteneği verirken, izin sınırları bu rollerin kapsamını kısıtlar ve ayrıcalık yükseltmesini önler. Bu yaklaşım, merkezi güvenlik ekibinin her rol oluşturma isteğini manuel olarak incelemesi ihtiyacını ortadan kaldırarak operasyonel yükü en aza indirir. Diğer seçenekler: IAM grupları ve kullanıcıları oluşturmak, her ekip için ayrı ayrı yönetilmesi gereken çok sayıda varlık oluşturur ve ölçeklenebilir değildir. Rol oluşturmayı ekip liderlerine devretmek ve periyodik incelemeler yapmak, hala manuel bir süreçtir ve güvenlik ekibi üzerinde önemli bir operasyonel yük oluşturur. Her AWS hesabını kendi OU'suna yerleştirmek ve SCP'ler eklemek, hizmet erişimini kısıtlar ancak IAM rol oluşturma yeteneklerini doğrudan kontrol etmez veya ayrıcalık yükseltmesini önlemez.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez