AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
一个组织使用 AWS Organizations 集中管理数百个 AWS 账户。产品团队现在正在其账户中创建和管理 S3 Access Points。所有 S3 Access Points 必须只能从 VPC 访问(无互联网访问)。在整个组织中强制执行此要求的操作效率最高的方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在组织根目录创建服务控制策略 (SCP),拒绝 s3:CreateAccessPoint,除非 s3:AccessPointNetworkOrigin 条件键等于 VPC。.
为什么这是答案
在组织根目录创建服务控制策略 (SCP) 是最高效的方法。SCP 可以在组织级别集中管理和强制执行权限,确保所有成员账户都遵守相同的安全要求。通过拒绝 s3:CreateAccessPoint 操作,除非 s3:AccessPointNetworkOrigin 条件键等于 VPC,可以有效地阻止创建可从互联网访问的 S3 访问点。
应用 S3 Access Point 资源策略只能应用于单个访问点,无法在组织层面强制执行。使用 AWS CloudFormation StackSets 部署 IAM 策略会增加管理复杂性,且无法阻止账户管理员绕过这些策略。设置 S3 存储桶策略无法控制 S3 访问点的创建行为,因为访问点是独立于存储桶的资源。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡