AmazonAmazon SysOps Administrator Associate SOA-C02 Certification
·CN
·更新于 2 Aug 2026
在 AWS Organization 中,公司要求所有生产账户中的 S3 存储桶永远不可删除。SysOps 管理员强制这些账户中的 S3 存储桶不可删除的最简单方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 向生产账户附加服务控制策略 (SCP),拒绝所有存储桶的 s3:DeleteBucket 操作。.
为什么这是答案
正确答案是向生产账户附加服务控制策略 (SCP),拒绝所有存储桶的 s3:DeleteBucket 操作。SCP 允许您为 AWS Organizations 中的账户设置权限护栏,确保所有生产账户都无法执行 s3:DeleteBucket 操作,即使账户管理员也无法覆盖。这是最简单且最有效的方法,因为它在组织级别强制执行策略。
启用 MFA Delete 只能防止没有 MFA 凭证的删除,但有 MFA 凭证的用户仍可删除。在生产账户中创建 IAM 组并不能完全防止删除,因为账户管理员可以绕过或修改此策略。AWS Shield 是一种 DDoS 防护服务,与阻止 S3 存储桶删除无关。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡