AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·CN·更新于 4 Aug 2026
一个研究团队需要对其 AWS 账户中的资源拥有完全管理控制权,但必须阻止他们创建 IAM 用户。该团队的 IAM Identity Center 权限集授予了 AdministratorAccess。您如何确保研究团队成员无法创建 IAM 用户?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个 Service Control Policy (SCP),拒绝 iam:CreateUser,并将该 SCP 附加到研究团队的 AWS 账户。.
为什么这是答案
Service Control Policy (SCP) 是 AWS Organizations 的一项功能,用于集中管理组织中所有账户的最大可用权限。SCP 能够拒绝特定操作,即使账户中的 IAM 策略允许这些操作。将拒绝 iam:CreateUser 的 SCP 附加到研究团队的 AWS 账户,可以确保该账户中的任何用户(包括拥有 AdministratorAccess 权限的用户)都无法创建 IAM 用户。
选项 A 错误,因为 AdministratorAccess 权限集通常是 AWS 托管策略,无法直接修改或附加拒绝策略来覆盖其广泛的权限。选项 B 错误,权限边界限制了 IAM 实体可以被授予的最大权限,但不能覆盖 AdministratorAccess 授予的现有权限。选项 D 是一种事后补救措施,而不是预防措施,效率低下且可能导致合规性问题。