管理员将服务控制策略 (SCP) 附加到包含 AWS 账户 1111-1111-1111 的组织单元 (OU)。该账户中的开发人员报告他们无法创建 Amazon S3 存储桶。管理员应该怎么做才能解决此问题,以便开发人员可以创建存储桶?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 告知开发人员将必要的 Amazon S3 权限添加到其 IAM 用户、组或角色。.
为什么这是答案
服务控制策略 (SCP) 是一种组织级策略,用于为组织中的所有账户设置权限护栏,它不会授予权限,只会限制权限。如果 SCP 阻止了某项操作,那么即使账户中的 IAM 策略允许该操作,该操作也将被拒绝。然而,如果 SCP 允许某项操作,但账户中的 IAM 策略拒绝该操作,那么该操作仍将被拒绝。因此,要使开发人员能够创建 S3 存储桶,除了 SCP 允许该操作外,还需要在开发人员的 IAM 用户、组或角色中明确授予 s3:CreateBucket 权限。 选项 A 错误,因为 SCP 不授予权限,即使修改 SCP 允许 s3:CreateBucket,开发人员仍需要相应的 IAM 权限。 选项 B 错误,将账户从 OU 中移除或直接附加 SCP 并非解决权限问题的正确方法,且 SCP 仍然不授予权限。 选项 D 错误,移除 SCP 可能会导致组织失去对该账户的治理控制,并且仍然无法解决开发人员缺乏 IAM 权限的问题。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡