AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
公司更改了企业网络IP范围。跨不同账户的十个S3存储桶限制了对私有企业网络范围的访问。现在必须撤销两个组织单位(OU)的访问权限。您应该如何更新这些存储桶并撤销这两个OU的访问权限?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 更新每个S3存储桶的基于资源的策略以仅允许新的IP范围,并创建一个新的SCP来拒绝访问S3存储桶。将该SCP附加到这两个OU。.
为什么这是答案
正确答案通过两个步骤实现了目标。首先,更新每个S3存储桶的基于资源的策略(桶策略)以仅允许新的IP范围,这确保了只有来自新企业网络的请求才能访问这些存储桶。其次,创建一个服务控制策略(SCP)来拒绝访问这些S3存储桶,并将该SCP附加到需要撤销访问权限的两个组织单位(OU)。SCP在组织级别强制执行权限,因此附加到OU后,该OU内的所有账户都将无法访问这些S3存储桶,即使其账户内的IAM策略允许。
选项A不正确,因为它建议创建一个SCP来拒绝访问,但没有明确说明如何处理新的IP范围。选项B不正确,因为它建议创建两个SCP,其中一个用于允许,一个用于拒绝,这可能导致策略冲突且不必要地复杂。选项D不正确,因为它建议使用权限边界,权限边界限制了IAM实体的最大权限,但不能直接拒绝特定S3存储桶的访问,并且需要对每个账户进行配置,不如SCP在组织级别管理高效。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡