AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
一个 AWS Organization 有一个名为 Production 的 OU,其中包含所有账户。根级别的拒绝列表 SCP 用于限制对某些服务的访问。一个来自被收购业务部门的新邀请账户无法更新现有的 AWS Config 规则以符合公司策略。哪种方法允许新账户管理员立即进行所需的更改,同时保留并强制执行现有策略,并最大限度地减少持续维护?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为新账户创建一个临时的 Onboarding OU。将一个允许 AWS Config 操作的 SCP 附加到 Onboarding OU。将组织的根 SCP 移到 Production OU 下。在 AWS Config 修改完成后,将新账户移入 Production OU。.
为什么这是答案
正确答案通过创建临时 Onboarding OU 并附加允许 AWS Config 操作的 SCP,为新账户提供了所需的灵活性。将根 SCP 移动到 Production OU 下,确保了新账户在 Onboarding OU 中时不受其限制,同时 Production OU 中的现有账户仍受其保护。在完成更改后将账户移回 Production OU,可以恢复其标准策略,并最大限度地减少持续维护。
其他选项的不足之处:
移除根拒绝列表 SCP 会削弱整个组织的安全态势,并且 AWS Service Catalog 产品无法解决 SCP 导致的权限问题。
仅为新账户创建临时 Onboarding OU 并附加允许 SCP,如果根 SCP 仍然存在并拒绝 AWS Config,则该操作仍会被拒绝,因为 SCP 是继承并累积的。
将根 SCP 转换为允许列表 SCP 会增加维护复杂性,并且临时允许新账户的 SCP 仍然可能与根 SCP 冲突,或未能完全解决继承问题。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡