公司将在 AWS Organizations 中为 DevOps 团队创建独立的子账户。所有账户都启用了 AWS CloudTrail,并将审计日志传送到中央账户中的 Amazon S3 存储桶。安全工程师必须阻止 DevOps 团队成员修改或禁用此配置。应如何强制执行此操作?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建拒绝更改特定 CloudTrail trail 的服务控制策略 (SCP),并将其附加到 Organizations 中相关的组织单元 (OU) 或账户。.
为什么这是答案
正确的做法是创建服务控制策略 (SCP) 并将其附加到相关的组织单元 (OU) 或账户。SCP 可以在 AWS Organizations 中集中管理权限,拒绝 DevOps 团队成员修改或禁用 CloudTrail 配置,即使他们拥有账户内的管理员权限。SCP 适用于账户中的所有主体,包括 root 用户和 IAM 用户,从而提供强大的控制。 将拒绝策略附加到每个账户的 root 用户是不可行的,因为 root 用户默认拥有所有权限,且无法直接附加 IAM 策略。在中央目标账户的 S3 存储桶策略中拒绝源账户中 root 用户的配置更改,只能控制对 S3 存储桶的访问,而不能阻止对 CloudTrail 本身的配置更改。将拒绝策略附加到新的 IAM 组并要求团队成员使用该组中的 IAM 用户,无法阻止拥有更高权限(如管理员权限)的团队成员修改 CloudTrail 配置。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡