AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
开发人员使用 AWS CodeCommit 的功能分支和拉取请求将更改合并到主分支。必须阻止他们直接推送到主分支。开发人员被授予了 AWSCodeCommitPowerUser 托管策略,该策略目前允许直接推送到每个存储库的主分支。公司如何阻止开发人员直接推送到主分支?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 附加一个额外的 IAM 策略,其中包含针对 GitPush 和 PutFile 操作的显式 Deny,范围限定为特定存储库,并设置条件使其在目标分支为主分支时应用。.
为什么这是答案
正确的做法是附加一个额外的 IAM 策略,其中包含针对 GitPush 和 PutFile 操作的显式 Deny,范围限定为特定存储库,并设置条件使其在目标分支为主分支时应用。这是因为 IAM 策略评估逻辑中,显式 Deny 总是优先于 Allow。通过这种方式,即使 AWSCodeCommitPowerUser 策略允许推送,新附加的 Deny 策略也会阻止对主分支的直接推送。
删除现有策略并使用 AWSCodeCommitReadOnly 不可行,因为它会阻止所有推送,而不仅仅是主分支。编辑现有策略会影响所有使用该策略的用户,可能导致不必要的权限变更。添加另一个允许策略并限制到功能分支不能解决阻止直接推送到主分支的问题。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡