一家公司使用 AWS Organizations 管理账户,并在根级别设置了一个 SCP,以防止与外部账户共享资源。市场团队的 AWS 账户必须被允许与外部账户共享资源,但所有其他账户必须保持受限。所有账户都在同一个 OU 中。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 编辑现有 SCP,添加一个 Condition,将市场团队的账户排除在限制之外。.
为什么这是答案
正确的解决方案是编辑现有的 SCP,添加一个 Condition,将市场团队的账户排除在限制之外。SCP 是分层评估的,根级别的 SCP 会影响所有子账户。通过在现有 SCP 中添加一个 Condition,可以根据账户 ID 有选择地排除市场团队的账户,使其不受限制。 其他选项不正确的原因: 在市场团队的账户中创建一个新的 SCP 无法覆盖根级别的拒绝策略,因为 SCP 评估是“显式拒绝优先”的。 编辑现有 SCP,添加一个 Allow 语句,明确列出市场团队的账户,这也不是最佳实践,因为 SCP 默认是拒绝的,需要更精细的控制。 在市场团队的账户中创建一个 IAM permissions boundary 策略,并将其附加到 IAM 用户,这只影响 IAM 用户,而不是账户级别的资源共享,且无法覆盖 SCP 的拒绝。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡