一家在 AWS Organizations 中拥有许多成员账户的公司担心 root 用户凭证可能被滥用。该公司希望即使 root 凭证被泄露,账户也能受到保护。哪种解决方案符合此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用服务控制策略 (SCP) 阻止 root 用户访问服务。.
为什么这是答案
正确的答案是使用服务控制策略 (SCP) 阻止 root 用户访问服务。SCP 允许您在 AWS Organizations 中的所有成员账户上设置最大权限,包括限制 root 用户的操作。通过在根组织单元 (OU) 上应用 SCP,您可以确保即使 root 凭证被泄露,攻击者也无法执行被 SCP 明确禁止的操作,从而提供了一层额外的保护。 删除 root 用户的密码是不可行的,因为 root 用户必须始终有一个密码才能登录。删除所有 root 访问密钥是推荐的安全实践,但它不能阻止攻击者使用被泄露的密码登录控制台。创建 Amazon EventBridge 规则来检测 root 用户 API 活动是很好的监控实践,但它只能在事件发生后发出警报,而不能主动阻止滥用。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡