一家公司正在实施 AWS Organizations,以限制其开发人员仅使用 Amazon EC2、Amazon S3 和 Amazon DynamoDB。开发人员账户位于一个专门的 OU 中。在应用了一个仅列出这些服务的 SCP 后,开发人员账户中的 IAM 用户仍然可以使用未在 SCP 中列出的服务。解决方案架构师应该怎么做才能阻止开发人员使用策略范围之外的服务?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 从开发人员账户的 OU 中移除 FullAWSAccess SCP。.
为什么这是答案
正确的做法是移除开发人员账户 OU 中的 FullAWSAccess SCP。AWS Organizations 中的服务控制策略 (SCP) 是默认允许所有操作的。如果存在 FullAWSAccess SCP,它会覆盖任何更具体的、旨在限制服务访问的 SCP,因为 FullAWSAccess 明确允许所有服务和操作。移除 FullAWSAccess 后,之前应用的仅允许 EC2、S3 和 DynamoDB 的 SCP 才能生效,从而限制开发人员对其他服务的访问。 创建显式 Deny 语句来阻止每个服务效率低下且难以维护。修改 FullAWSAccess SCP 以显式 Deny 所有服务会阻止所有操作,包括允许的服务,这不是期望的结果。在 SCP 末尾添加通配符 Deny 语句也可能阻止允许的服务,或者被 FullAWSAccess 覆盖。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡