← AWS Solutions Architect Professional: decisões complexas
01 / 8 · 35 MIN

Organização, identidade e controlos

Desenha limites entre contas e verifica permissões, evidência e ownership.

Conceito e mecanismo

Uma arquitetura com várias contas precisa de distinguir quem pode conceder acesso e que limites continuam a aplicar-se. Uma SCP em AWS Organizations estabelece limites de permissões nas contas membro; um Allow nessa política não concede por si só uma ação à role. Um Deny aplicável pode bloquear uma operação mesmo quando a role tem um Allow IAM. A conta de gestão é uma exceção ao âmbito das SCPs e exige controlo próprio. Não confundas a autenticação federada com autorização ilimitada. Para utilização de uma chave KMS entre contas, verifica tanto a política do proprietário da chave como a política IAM do principal externo, além dos restantes limites.

Aplicação guiada

Num ensaio de recuperação, começa pelo principal efetivo, ação, recurso e contexto do erro. Se a leitura do objeto funciona mas kms:Decrypt falha, não concluas que falta capacidade de computação. Segue a cadeia de autorização e altera apenas o que foi aprovado. Para evidência central, um organization trail pode impedir que administradores membro eliminem esse trail. Para configuração comum, StackSets com permissões geridas pelo serviço podem acompanhar novas contas numa OU. Define também a saída: reter uma stack quando a conta sai do alvo deixa recursos existentes sem a gestão desse StackSet. O handover deve identificar quem assume configuração, custo e revisão desses recursos.

NA PRÁTICA

A conta de recuperação consegue ler o backup, mas a chave continua noutra conta. A revisão precisa de incluir dados e autorização criptográfica.

Armadilhas comuns

SCP como grant; administração global como diagnóstico; retenção de stack como manutenção automática; landing zone como prova de conformidade.

Tópicos relacionados: Redes híbridas, DNS e segmentação · Resiliência, estado e releases

Leva esta ideia contigo

Verifica os dois lados das relações entre contas e o ciclo de vida dos controlos.

Criar conta

Referência: Service control policies · SAP-C02

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.