一家公司在 AWS Organizations 下使用多个 AWS 账户。有一个用于生产的 OU 和另一个用于开发的 OU。公司规定只允许开发人员在生产账户中使用预先批准的 AWS 服务。强制执行生产账户的此限制,最符合操作效率的方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建服务控制策略 (SCP) 并将其附加到生产 OU。.
为什么这是答案
正确答案是创建服务控制策略 (SCP) 并将其附加到生产 OU。SCP 是 AWS Organizations 的一项功能,允许您集中管理 AWS 账户的权限。通过将 SCP 附加到生产 OU,您可以有效地限制该 OU 中所有生产账户可用的 AWS 服务,从而确保只有预先批准的服务才能被开发人员使用。 创建客户管理的 IAM policy 并将其附加到生产账户中的所有用户是次优的,因为它需要为每个用户单独管理策略,效率低下且容易出错。创建 IAM job function policy 并将其应用于生产 OU 中的所有用户是错误的,因为 IAM policy 无法直接应用于 OU,它们是应用于 IAM 用户、组或角色的。创建 IAM policy 并通过 Amazon API Gateway 强制执行是错误的,因为 API Gateway 主要用于管理 API 访问,而不是用于强制执行账户级别的服务限制。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡