一位安全管理員需要限制 AWS Organizations 組織中成員帳戶使用 root user 憑證。所有功能都已啟用。管理帳戶僅用於帳務和管理,不用於操作。管理員要如何限制整個組織中成員帳戶的 root user 使用?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 Organizations 中建立一個 OU,附加一個限制 root user 使用的服務控制政策 (SCP),並將所有成員帳戶新增到該 OU。.
為什麼這是答案
正確答案是透過建立一個組織單位 (OU) 並附加一個服務控制政策 (SCP) 來限制 root user 的使用。SCP 允許您在 AWS Organizations 中集中管理權限,可以明確拒絕 root user 的操作,例如更改帳戶設定或執行敏感操作。將所有成員帳戶移至此 OU 後,SCP 將自動應用於這些帳戶,從而有效限制 root user 的權限。
停用 root user 的使用或為每個 root user 啟用 MFA 是個別帳戶層級的控制,無法在組織層級強制執行。設定 IAM 使用者政策無法限制 root user,因為 root user 擁有所有權限,不受 IAM 政策約束。整合 CloudTrail 和 CloudWatch Logs 只能監控 root user 的活動,無法限制其使用。