Şirket, kurumsal ağ IP aralıklarını değiştirdi. Farklı hesaplardaki on S3 bucket'ı, özel kurumsal ağ aralığına erişimi kısıtlıyor. İki organizasyonel birimin (OU) erişimlerinin iptal edilmesi gerekiyor. Bucket'ları nasıl güncellemeli ve iki OU için erişimi nasıl iptal etmelisiniz?
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Her S3 bucket'ının kaynak tabanlı politikasını yalnızca yeni IP aralığına izin verecek şekilde güncelleyin ve S3 bucket'larına erişimi reddeden yeni bir SCP oluşturun. Bu SCP'yi iki OU'ya ekleyin..
Neden bu cevap
Doğru seçenek, her S3 bucket'ının kaynak tabanlı politikasını yeni IP aralığına izin verecek şekilde güncellemenizi ve ardından iki OU için erişimi iptal etmek üzere bir Hizmet Kontrol Politikası (SCP) oluşturup bu SCP'yi ilgili OU'lara eklemenizi önerir. Bucket politikaları, bireysel bucket'lar için erişimi kısıtlarken, SCP'ler AWS Organizations içindeki hesaplar ve OU'lar için maksimum izinleri belirler. Bu yaklaşım, hem IP kısıtlamalarını uygular hem de iki OU'nun S3 bucket'larına erişimini merkezi olarak reddeder. Diğer seçenekler neden yanlış: İlk yanlış seçenek, IP kısıtlaması için de bir SCP oluşturmayı öneriyor. IP kısıtlamaları genellikle kaynak tabanlı politikalarla daha iyi yönetilir. İkinci yanlış seçenek, iki ayrı SCP oluşturmayı öneriyor. IP kısıtlaması için bir SCP kullanmak yerine bucket politikası daha uygun olacaktır. Üçüncü yanlış seçenek, izin sınırlarını (permissions boundaries) kullanmayı öneriyor. İzin sınırları, bir kimliğin sahip olabileceği maksimum izinleri belirler ancak doğrudan bir OU'daki tüm hesapların S3 erişimini reddetmek için SCP'ler kadar etkili değildir.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez