解决方案架构师正在为在 AWS Organizations 下创建的开发人员账户设计安全控制。开发人员将拥有对其自己账户的根用户级别访问权限,但架构师必须确保应用于新开发人员账户的强制性 AWS CloudTrail 配置无法修改。哪个操作符合此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建禁止更改 CloudTrail 的服务控制策略 (SCP),并将其附加到开发人员账户。.
为什么这是答案
正确的做法是创建禁止更改 CloudTrail 的服务控制策略 (SCP) 并将其附加到开发人员账户。SCP 允许您在 AWS Organizations 中的账户之间强制执行权限,即使根用户也无法绕过这些限制。通过在开发人员账户上应用 SCP,可以确保 CloudTrail 配置保持不变,从而提供必要的安全控制。 其他选项不正确: 将 IAM 策略附加到根用户无效,因为根用户默认具有所有权限,IAM 策略无法限制根用户。 启用组织跟踪选项的 CloudTrail 跟踪本身并不能阻止开发人员修改或删除该跟踪。 服务相关角色用于允许 AWS 服务代表您执行操作,而不是限制账户中的用户权限。此外,仅允许来自管理账户 ARN 的更改并不能阻止开发人员账户中的根用户进行更改。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡