一家公司使用 AWS Organizations,并计划再增加大约 1,000 个账户。目前,只有中央安全团队可以创建 IAM 角色。为了减少瓶颈,应用程序团队需要预置自己的 IAM 角色,但这些角色的范围必须受限,并且不允许权限提升。哪种解决方案的运营开销最小?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为角色创建 SCP 和 IAM 权限边界。将 SCP 附加到根 OU,以便只有附加了权限边界的角色才能创建新的 IAM 角色。.
为什么这是答案
正确的解决方案是创建 SCP 和 IAM 权限边界,并将 SCP 附加到根 OU,以确保只有附加了权限边界的角色才能创建新的 IAM 角色。这种方法操作开销最小,因为它利用了 AWS Organizations 的集中管理能力。SCP 强制执行组织范围内的权限,而权限边界则限制了 IAM 角色可以拥有的最大权限,从而防止权限提升。 其他选项的缺点: 为每个应用程序团队创建 IAM 组和用户,并使用 RBAC 授予访问权限,会增加大量管理开销,因为需要为 1,000 个账户管理用户和组。 将 IAM 角色创建权限委托给应用程序团队负责人,并进行季度审查,虽然可以减少瓶颈,但依赖于人工审查和培训,容易出错且效率低下,不符合最小操作开销的要求。 将每个 AWS 账户放入其自己的 OU 中,并为每个 OU 附加 SCP,以仅允许所需的 AWS 服务,并在每个团队的账户中添加条件,这种方法虽然可以限制服务,但没有直接解决 IAM 角色创建的权限提升问题,且管理 1,000 个 OU 及其对应的 SCP 也会增加开销。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡