PCSE#5(access)

PCSE#5(access)

組織階層で全プロジェクト共通に SecurityAdmin ロールを継承させ、特定 Folder ではそれを取り消したい要件があります。最も適切な実装はどれですか。

ディスカッション 0

正解:C

正解の根拠

IAM Deny ポリシーは Folder などに適用でき、継承された IAM 付与の効果を下位スコープで遮断できます。Allow と Deny の組合せで階層的な例外を実装します。

方式効果
IAM 継承のみ下位で取消不可
Deny Policy下位で拒否可能

不正解の理由

  • A: IAM 継承は下位で取消できません。
  • B: 手動削除は継承では機能しません。
  • D: WIF は階層制御の手段ではありません。

参考:IAM Deny policies


コメント

コメント

コメントする

目次