AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
一家公司使用 AWS Organizations 并通过 CodeCommit 中的 CloudFormation 部署所有资源(包括 IAM 和 S3 策略)。最近,某些账户中的开发人员无法访问某个 S3 存储桶。该存储桶附加了一个策略(此处未显示)。DevOps 工程师应该如何解决访问问题?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 确保没有 SCP 阻止开发人员访问 S3 存储桶,并确保没有 IAM 权限边界拒绝开发人员 IAM 用户访问。在 CodeCommit 存储库中对 SCP 和 IAM 权限边界进行必要的更改,并通过 CloudFormation 重新部署这些更改。.
为什么这是答案
正确的做法是检查是否存在服务控制策略 (SCP) 或 IAM 权限边界阻止开发人员访问 S3 存储桶。SCP 在 AWS Organizations 级别限制权限,而 IAM 权限边界则限制 IAM 实体可以拥有的最大权限。如果这些策略限制了访问,即使 S3 存储桶策略允许,开发人员也无法访问。在 CodeCommit 中修改这些策略并通过 CloudFormation 重新部署,可以确保更改被正确应用并保持基础设施即代码的实践。
其他选项不正确的原因:
修改 S3 存储桶策略并关闭 S3 Block Public Access 是不安全的做法,并且 aws:SourceAccount 条件通常用于跨账户访问,而不是解决内部开发人员的访问问题。
回滚 AWS Config 记录器记录的更改与解决权限问题无关,且权限边界的更新需要通过 CloudFormation 部署。
创建 SCP 阻止修改 IAM 资源与解决 S3 访问问题无关,且在 S3 存储桶策略中添加 aws:SourceAccount 条件并非解决此问题的首选方法。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡