Şirket, her biri bir AWS Organizations organizasyonu içinde bir AWS hesabına sahip olan ekipler halinde düzenlenmiştir. Ekiplerin kendi hesaplarında tam yönetici ayrıcalıklarını korumaları gerekir, ancak yalnızca bir talep ve onay süreciyle onaylanmış AWS hizmetlerini kullanabilirler. Bir DevOps mühendisi bu politikayı hesaplar arasında nasıl uygulayabilir?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Yalnızca onaylanmış AWS hizmetlerine açıkça izin veren bir Service Control Policy oluşturun. Bu SCP'yi organizasyonun root OU'suna ekleyin ve varsayılan FullAWSAccess SCP'yi root OU'dan kaldırın..
Neden bu cevap
Doğru cevap, yalnızca onaylanmış AWS hizmetlerine açıkça izin veren bir Hizmet Kontrol Politikası (SCP) oluşturmak ve bunu organizasyonun kök OU'suna eklemektir. Varsayılan FullAWSAccess SCP'yi kaldırmak, tüm hesapların yalnızca bu yeni politikada belirtilen hizmetleri kullanabilmesini sağlar. SCP'ler, AWS Organizations'daki hesaplar için maksimum izinleri belirleyerek, ekiplerin kendi hesaplarında tam yönetici ayrıcalıklarına sahip olsalar bile yalnızca onaylanmış hizmetleri kullanmalarını sağlar. Yanlış seçenekler: IAM politikaları, her hesapta manuel olarak yönetilmesi gerektiği için ölçeklenebilir değildir ve yöneticiler tarafından kolayca atlanabilir. AWS Config kuralları, uyumluluğu kontrol etmek için iyidir ancak politikayı uygulamaz. AWS Control Tower ve IAM Identity Center, hesap oluşturma ve kimlik yönetimi için faydalıdır, ancak SCP'ler gibi üst düzeyde hizmet kullanımını kısıtlamaz. İzin verilmeyen hizmetleri reddeden bir SCP, onaylanmış hizmetlerin listesi değiştikçe yönetimi zorlaştırır. Açıkça izin vermek (allow-listing) daha güvenli ve yönetilebilir bir yaklaşımdır.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez