一家公司使用 AWS Organizations,并为开发和生产环境设置了独立的 OU。只有生产 OU 中的 AWS 账户才被允许将 VPC Flow Logs 写入特定的 Amazon S3 存储桶。在为 s3:PutObject 向 S3 存储桶策略添加 Condition 元素时,安全工程师应如何配置条件?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将 aws:SourceOrgPaths 条件键设置为生产 OU 的 AWS Organizations 实体路径。.
为什么这是答案
正确答案是“将 aws:SourceOrgPaths 条件键设置为生产 OU 的 AWS Organizations 实体路径”。这是因为 aws:SourceOrgPaths 条件键用于根据发出请求的 AWS 账户在 AWS Organizations 中的路径来限制访问。通过将其设置为生产 OU 的实体路径,可以确保只有生产 OU 中的账户才能将 VPC 流日志写入 S3 存储桶。 选项“将 aws:SourceOrgID 条件键设置为组织 ID”不正确,因为它只验证请求来自组织内部,但不能区分特定的 OU。 选项“将 aws:ResourceOrgID 条件键设置为组织 ID”和“将 aws:ResourceOrgPaths 条件键设置为生产 OU 的 AWS Organizations 实体路径”不正确,因为 aws:ResourceOrgID 和 aws:ResourceOrgPaths 条件键是用于限制对属于特定组织或 OU 的资源的访问,而不是限制来自特定组织或 OU 的账户的请求。在这种情况下,S3 存储桶本身并不属于生产 OU,而是由组织中的账户写入。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡