AmazonAmazon Solution Architect Professional SAP-C02 Certification·CN·更新于 1 Aug 2026
某组织使用 AWS Organizations 管理多个 AWS 账户。解决方案架构师必须强制执行一项策略,即只有管理员角色才能在整个组织中执行 IAM 操作。架构师无法访问每个 AWS 账户。哪种方法能以最少的运营开销实现此目的?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建适用于所有账户的 Service Control Policy (SCP),并且拒绝除管理员角色之外的所有主体的 IAM 操作。将此 SCP 附加到根 OU。.
为什么这是答案
正确的做法是创建 Service Control Policy (SCP) 并将其附加到根组织单元 (OU)。SCP 是一种强大的组织级策略,可以限制成员账户的权限,即使账户管理员也无法绕过。通过拒绝除管理员角色之外的所有主体执行 IAM 操作,可以有效地强制执行安全策略,且操作开销最小。
选项A不正确,因为SCP默认是“拒绝一切,除非明确允许”,所以应该使用拒绝策略来限制权限,而不是允许策略。如果只允许管理员角色执行IAM操作,那么其他默认允许的IAM操作将无法执行。
选项B不正确,因为CloudTrail用于审计和监控,而不是实时阻止操作。虽然Lambda函数可以响应CloudTrail事件,但这种方法是事后补救,无法在操作发生前阻止,且运维开销巨大。
选项D不正确,IAM permissions boundary 限制的是附加到其上的 IAM 实体(用户或角色)可以拥有的最大权限,而不是限制其他实体或账户的权限。它需要对每个管理员角色进行配置,且无法强制限制其他非管理员角色。