一家医疗保健公司在 AWS Organizations 中拥有多个 AWS 账户。该公司将敏感的患者数据存储在 Amazon S3 中,并且必须阻止用户删除所有账户中的任何 S3 存储桶。实施此控制的最具可扩展性的方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 服务控制策略 (SCP).
为什么这是答案
服务控制策略 (SCP) 是 AWS Organizations 的一项功能,允许您集中管理和控制组织中所有账户的最大可用权限。通过在 SCP 中明确拒绝 S3 存储桶删除操作 (s3:DeleteBucket),您可以确保组织中的任何账户都无法删除 S3 存储桶,从而提供了一种可扩展且集中的方法来实施此控制。 IAM 权限边界用于设置用户或角色的最大权限,但它不能阻止账户管理员授予其他用户删除 S3 存储桶的权限。S3 存储桶策略仅适用于单个 S3 存储桶,无法跨多个账户集中管理。标签策略用于强制执行标签标准,与权限控制无关。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡