一个 AWS Organization 由安全团队和 DevOps 团队管理;两者都使用 IAM Identity Center (SSO)。DevOps 组有一个名为 DevOps 的权限集,该权限集附加了 AdministratorAccess 并应用于所有账户。安全团队在组织根目录附加了一个 SCP,以防止 DevOps 访问管理账户中的 IAM Identity Center,但 DevOps 仍然可以访问。需要进行什么更改才能阻止 DevOps 访问管理账户中的 IAM Identity Center?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 IAM Identity Center 中,更新 DevOps 权限集以保留完全访问权限,但添加一个显式拒绝 sso:* 和 sso-directory:*,其中包含一个将 aws:SourceAccount 与管理账户 ID 进行比较的 StringEquals 条件;然后删除 SCP。.
为什么这是答案
正确的做法是在 IAM Identity Center 的 DevOps 权限集中添加一个显式拒绝策略,拒绝 sso: 和 sso-directory: 操作,并使用 aws:SourceAccount 条件限制此拒绝仅适用于管理账户。IAM Identity Center 权限集是控制用户访问 AWS 账户中资源的最佳实践。SCP 无法有效阻止对管理账户中 IAM Identity Center 的访问,因为 SCP 不适用于管理账户中的 IAM Identity Center 服务控制台或 API 操作。 其他选项错误的原因: 在管理账户中创建 OU 并移动管理账户是无效的,因为管理账户不能被移动到 OU 中。 修改 SCP 的条件以引用 DevOps 组角色 ARN 是无效的,因为 SCP 不适用于管理账户中的 IAM Identity Center 服务。 在 IAM Identity Center 中创建新的权限集并分配给 DevOps 组,然后删除 SCP 是不必要的复杂,且可能导致权限管理混乱。直接修改现有权限集更高效。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡