Questão 54 — Certificação AWS Solutions Architect Associate SAA-C03

Uma empresa usa uma organização no AWS Organizations para gerenciar várias contas da AWS. Várias equipes acessam cada conta da AWS assumindo funções do IAM. Cada equipe tem uma função exclusiva do IAM. Cada função do IAM possui um conjunto exclusivo de permissões. Uma equipe de segurança deseja automatizar algumas tarefas de segurança implantando funções do AWS Lambda em cada conta da AWS. A equipe de segurança deseja garantir que apenas os membros da equipe de segurança possam modificar diretamente as funções do Lambda. Qual solução atenderá a esses requisitos?
  • A. Crie uma SCP de política de controle de serviço que impeça qualquer entidade de fazer alterações nas funções do Lambda, exceto a equipe de segurança especificada na chave principal. Anexe o SCP à raiz da organização.
  • B. Crie uma política do IAM que negue todas as alterações nos ARNs dos nomes de recursos da Amazon das funções Lambda. Anexe a política IAM ao usuário root de cada conta da AWS.
  • C. Crie uma política de controle de serviço SCP que negue todas as alterações nas funções do Lambda. Anexe o SCP à raiz da organização.
  • D. Crie um SCP de política de controle de serviço que impeça qualquer entidade de fazer alterações nas funções do Lambda, exceto para a função IAM da equipe de segurança especificada na cláusula Condition. Anexe o SCP à raiz da organização.
Resposta correta: D

Explicação

Explicação: Uma política de controle de serviço é o controle correto para toda a organização porque os SCPs definem o máximo de permissões disponíveis nas contas-membro. A documentação da AWS também observa que em SCPs você pode usar a condição global keyaws:PrincipalArnin theConditionelement para identificar entidades de segurança específicas, incluindo funções. Isso torna a opção D o padrão correto: negar a modificação das funções do Lambda para todos, exceto para a função designada da equipe de segurança. Um SCP que negue todas as alterações sem exceção também bloquearia a equipe de segurança. O elemento Principal não é a maneira correta de expressar esta exceção em um SCP para este caso de uso. Portanto, a resposta correta é um SCP com uma exceção na cláusula Condition para a função da equipe de segurança.
Quer todas as 879 questões por R$ 198,00?