一家公司使用多个 AWS 账户来承载 DevOps 团队的生产和非生产工作负载。他们希望集中限制对 DevOps 团队不使用的一小部分 AWS 服务的访问,同时允许访问当前正在使用的服务。他们已经将所有账户邀请到 AWS Organizations 中。他们还希望将账户组一起管理。解决方案架构师应采取哪些行动组合?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 采用拒绝列表(显式拒绝)策略来限制服务访问。, 使用 IAM Access Advisor 审查主体最近使用了哪些服务。, 创建组织单位 (OU) 并将成员账户移动到相应的 OU 中。.
为什么这是答案
为了集中限制对特定AWS服务的访问,同时允许对其他服务的使用,最佳方法是采用拒绝列表(显式拒绝)策略。这意味着创建一个服务控制策略(SCP),明确拒绝访问那些不应该被DevOps团队使用的服务。IAM Access Advisor可以帮助识别哪些服务最近被主体使用过,从而确定哪些服务是当前正在使用的,哪些是不使用的,这对于制定拒绝列表至关重要。将成员账户移动到组织单位(OU)中,可以对这些账户应用统一的SCP,实现集中管理。删除默认的FullAWSAccess SCP不是必需的,因为拒绝列表策略会覆盖它。AWS Trusted Advisor主要用于成本优化、性能、安全等,而不是服务使用情况的详细审计。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡