Bir şirket, AWS Organizations ve AWS IAM Identity Center (AWS Single Sign-On) ile çoklu hesap ortamı kuruyor. Şirket, geliştirme ekiplerini belirli AWS Bölgeleriyle kısıtlamalı ve her hesabı yalnızca onaylanmış AWS hizmetleriyle, en az operasyonel yükle kısıtlamalıdır. Hangi çözüm bu gereksinimleri karşılar?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Yalnızca gerekli Bölgelere ve hizmetlere izin vermek için Condition, Resource ve NotAction öğelerini kullanan hizmet kontrol politikaları (SCP'ler) oluşturun..
Neden bu cevap
Hizmet Kontrol Politikaları (SCP'ler), AWS Organizations'daki tüm hesaplar için izinleri merkezi olarak yönetmenin ve kısıtlamanın etkili bir yoludur. SCP'ler, belirli Bölgeleri ve hizmetleri engelleyerek veya izin vererek, belirtilen koşullarla (Condition), kaynaklarla (Resource) ve eylemlerle (NotAction) uyumlu bir şekilde çalışır. Bu, operasyonel yükü en aza indirirken geniş ölçekte tutarlı kısıtlamalar sağlar. IAM Identity Center ile hizmet bağlantılı roller oluşturmak, her hesap için ayrı ayrı yönetim gerektirebilir ve merkezi kontrolü azaltabilir. AWS STS'yi devre dışı bırakmak, Bölge kısıtlaması için uygun bir yöntem değildir ve diğer AWS hizmetlerinin işlevselliğini olumsuz etkileyebilir. Her AWS hesabı için özel IAM Identity Center kimlik tabanlı politikalar oluşturmak, SCP'lere kıyasla daha fazla yönetim yükü getirir ve merkeziyetçiliği azaltır.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez