Bir şirket, geliştiricilerini yalnızca Amazon EC2, Amazon S3 ve Amazon DynamoDB kullanmaları için kısıtlamak amacıyla AWS Organizations'ı uyguluyor. Geliştiricilerin hesabı özel bir OU'da bulunuyor. Yalnızca bu hizmetleri listeleyen bir SCP uygulandıktan sonra, geliştirici hesabındaki IAM kullanıcıları SCP'de listelenmeyen hizmetleri hala kullanabiliyor. Çözüm mimarı, geliştiricilerin politika kapsamı dışındaki hizmetleri kullanmasını engellemek için ne yapmalıdır?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: FullAWSAccess SCP'yi geliştirici hesabının OU'sundan kaldırın..
Neden bu cevap
AWS Organizations'da, bir SCP (Hizmet Kontrol Politikası) varsayılan olarak bir "FullAWSAccess" politikasıyla birlikte gelir. Bu politika, tüm AWS hizmetlerine tam erişim sağlar. Eğer bu politika kaldırılmazsa veya açıkça reddedilmezse, diğer SCP'ler tarafından kısıtlanmayan hizmetlere erişim devam eder. Geliştiricilerin belirli hizmetlerle sınırlanması için, "FullAWSAccess" SCP'sinin kaldırılması veya değiştirilmesi gerekmektedir. Yanlış seçenekler: Engellenmesi gereken her AWS hizmeti için açık bir Deny ifadesi oluşturmak: Bu, çok sayıda hizmet olduğunda pratik değildir ve yönetimi zordur. FullAWSAccess SCP'yi tüm hizmetleri açıkça Deny edecek şekilde değiştirmek: Bu, geliştiricilerin hiçbir hizmete erişememesine neden olur ve amaçlanan erişimi engeller. SCP'nin sonuna joker karakter kullanarak açık bir Deny ifadesi eklemek: Bu, belirli hizmetlere izin vermek yerine her şeyi reddeder ve yine amaçlanan erişimi engeller.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez