某组织将 AWS Organizations 与服务控制策略 (SCP) 结合使用。根 SCP 当前包含一项影响 Amazon Simple Email Service (Amazon SES) 的限制。开发人员属于一个 IAM 策略允许 ses:* 操作的组。该账户位于一个允许 SES 的组织单元 (OU) 中。开发人员在 AWS Management Console 中访问 SES 时收到未授权错误。安全工程师必须进行哪些更改,开发人员才能访问 SES?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 从根 SCP 中移除 Amazon SES 限制。.
为什么这是答案
正确的答案是“从根 SCP 中移除 Amazon SES 限制”。服务控制策略 (SCP) 是一种组织策略,它为 AWS Organizations 中的账户设置了最大权限。即使 IAM 策略明确允许某项操作,如果 SCP 拒绝该操作,则该操作仍将被拒绝。在这种情况下,根 SCP 限制了 Amazon SES,因此开发人员即使拥有允许 SES 操作的 IAM 策略,也无法访问 SES。移除根 SCP 中的限制将允许 IAM 策略生效。 其他选项不正确: 添加基于资源的策略不会覆盖 SCP 的拒绝。SCP 优先于基于身份的策略和基于资源的策略。 AWS Control Tower 护栏是基于 SCP 构建的,移除护栏本质上是移除或修改底层的 SCP,但直接修改根 SCP 是更直接和精确的解决方案。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡