AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
一个使用时间不到一年的账户位于 AWS Organizations 的一个 OU 中。公司希望建立一个 Organizations 结构和一个 SCP,只允许该账户当前正在使用的服务。将使用 IAM Access Analyzer 来确定活动服务。哪些步骤可以实现此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个 SCP,只允许 IAM Access Analyzer 识别的服务。创建一个新的 OU,将账户移入其中,将新的 SCP 附加到该 OU,并从该 OU 分离默认的 FullAWSAccess SCP。.
为什么这是答案
正确答案通过创建允许特定服务的SCP来实施最小权限原则。将账户移入新的OU,并将此SCP附加到该OU,确保策略仅适用于目标账户。从OU分离默认的FullAWSAccess SCP至关重要,因为它会覆盖更严格的策略,导致权限过高。
选项B不正确,因为拒绝策略通常比允许策略更难管理,并且可能无意中阻止了所需的服务。
选项C不正确,将SCP附加到组织根会影响所有账户,这与只限制特定账户的要求不符。
选项D不正确,将SCP附加到管理账户不会影响该OU中的其他账户,并且管理账户通常需要更广泛的权限。此外,分离FullAWSAccess SCP是必要的,但此选项的策略附件位置错误。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡