某组织使用 AWS Organizations,其中包含一个根 OU 和一个子 OU。根 OU 的 SCP 允许对所有资源执行所有操作。子 OU 的 SCP 允许所有 DynamoDB 和 Lambda 操作,并拒绝所有其他操作。子 OU 中有一个名为 vendor-data 的账户。该账户中的 IAM 用户拥有 AdministratorAccess IAM 策略,但在尝试启动 EC2 实例时收到 AccessDenied 错误。应该进行哪些更改才能使 IAM 用户能够在 vendor-data 账户中启动 EC2 实例?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 修改子 OU SCP,使其也允许所有 EC2 操作。.
为什么这是答案
正确的答案是修改子 OU 的 SCP,使其也允许所有 EC2 操作。AWS Organizations 中的服务控制策略 (SCP) 会覆盖账户中的 IAM 策略。即使 vendor-data 账户中的 IAM 用户拥有 AdministratorAccess 策略,子 OU 的 SCP 限制了所有除 DynamoDB 和 Lambda 之外的操作,因此启动 EC2 实例的请求会被拒绝。 选项 A 错误,因为附加 AmazonEC2FullAccess IAM 策略不会绕过 SCP 的限制。选项 B 错误,因为 SCP 只能附加到组织根、OU 或账户,不能直接附加到单个账户并覆盖其所属 OU 的 SCP。选项 D 错误,因为在根 OU 附加允许所有 EC2 操作的 SCP 不会解决问题,子 OU 的 SCP 仍然会拒绝 EC2 操作,因为 SCP 是继承并累积生效的,最严格的权限会生效。要允许 vendor-data 账户中的 EC2 操作,必须在包含该账户的子 OU 的 SCP 中明确允许这些操作。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡