AWS Organizations 中多个成员账户(包括拥有其账户的根凭证的管理员)的管理员必须被阻止使用 Amazon DynamoDB,同时他们保留对其他 AWS 服务的访问权限。哪种方法将在整个组织中强制执行此限制?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 从管理账户创建服务控制策略 (SCP),拒绝所有 DynamoDB 操作,并将其附加到组织根。.
为什么这是答案
正确的做法是从管理账户创建服务控制策略 (SCP),拒绝所有 DynamoDB 操作,并将其附加到组织根。SCP 允许您集中管理和控制组织中所有账户的最大可用权限。当 SCP 附加到组织根时,它会影响组织中的所有账户,包括管理账户和所有成员账户的根用户,从而有效地阻止对 DynamoDB 的访问,同时允许其他 AWS 服务的使用。 其他选项不正确的原因如下: 在每个成员账户中附加 IAM 策略无法阻止根用户访问,因为根用户可以绕过或修改 IAM 策略。 为每个用户和根添加拒绝 AmazonDynamoDBFullAccess 托管策略的 IAM 策略,既繁琐又无法完全阻止根用户,且不适用于所有主体。 删除组织根处的默认 SCP 并替换为自定义 SCP 是不必要的,因为默认的 FullAWSAccess SCP 允许所有服务,只需添加一个拒绝 DynamoDB 的 SCP 即可。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡