AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
某公司必须阻止将其Amazon S3对象共享给其AWS Organizations组织外部的IAM主体。该公司正在创建服务控制策略(SCP)以强制执行此要求,并且已在所有存储桶上启用了S3 Block Public Access。该SCP应如何操作才能满足要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 拒绝 S3:*,并使用条件 StringNotEquals on aws:ResourceOrgID,其值设置为 ${aws:PrincipalOrgID}。.
为什么这是答案
正确的SCP应该拒绝所有S3操作(S3:),并使用条件StringNotEquals来检查资源的组织ID(aws:ResourceOrgID)是否与请求发起者的组织ID(${aws:PrincipalOrgID})不匹配。当aws:ResourceOrgID与${aws:PrincipalOrgID}不一致时,此策略将阻止对S3资源的访问,从而确保S3对象不会共享给组织外部的IAM主体。
选项2拒绝S3:PutAccountPublicAccessBlock并使用aws:PrincipalArn,这与阻止对象共享给外部主体无关。选项3是允许策略,但SCP通常用于拒绝不符合要求的操作。选项4拒绝所有S3操作并使用aws:PrincipalArn,但它没有利用组织ID来限制跨组织共享。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡