AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·CN·更新于 4 Aug 2026
一个 AWS 账户中的安全审计应用程序会代入一个 IAM 角色,以访问同一 AWS Organization 中的其他账户。一项安全审计发现,被审计成员账户中的用户可以修改或删除审计应用程序的 IAM 角色。公司需要阻止除受信任的管理员 IAM 角色之外的任何人更改该审计角色。哪种方法可以满足此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个组织 SCP,拒绝修改审计应用程序的 IAM 角色,并包含一个允许受信任的管理员 IAM 角色进行更改的条件。将 SCP 附加到组织根。.
为什么这是答案
正确的做法是创建一个组织服务控制策略(SCP),拒绝修改审计应用程序的 IAM 角色,并包含一个允许受信任的管理员 IAM 角色进行更改的条件,然后将此 SCP 附加到组织根。SCP 可以在组织级别强制执行最大权限,这意味着它会影响组织中所有账户的所有主体,包括根用户。通过在 SCP 中明确拒绝所有账户修改审计角色,并使用条件允许特定的管理员角色进行修改,可以确保只有授权的管理员才能更改该角色。
其他选项不正确的原因:
选项二:SCP 不能直接附加到 IAM 服务,而是附加到组织单元(OU)或账户。此外,只允许特定角色更改并不能阻止其他主体修改。
选项三和四:IAM 权限边界是应用于 IAM 实体(用户或角色)的,用于设置该实体可以拥有的最大权限,而不是应用于账户或作为组织范围内的控制。它不能阻止其他主体修改审计角色本身。