一家醫療保健公司在 AWS Organizations 組織中擁有多個 AWS 帳戶。該公司將敏感的患者資料儲存在 Amazon S3 中,並且必須防止使用者刪除所有帳戶中的任何 S3 儲存貯體。實施此控制最具擴展性的方法是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 服務控制政策 (SCP).
為什麼這是答案
服務控制政策 (SCP) 是最具擴展性的方法,因為它們允許您在 AWS Organizations 的組織層級集中管理和限制所有帳戶的權限。您可以建立一個 SCP,明確拒絕所有帳戶對 s3:DeleteBucket 動作的權限,並將其附加到組織根或特定的組織單位 (OU)。這樣一來,即使個別帳戶的 IAM 政策允許刪除儲存貯體,SCP 也會覆蓋這些權限,確保沒有人可以刪除 S3 儲存貯體。 IAM 權限邊界僅適用於單一帳戶內的 IAM 實體,無法跨帳戶強制執行。S3 儲存貯體政策僅適用於特定的 S3 儲存貯體,需要為每個儲存貯體單獨配置,擴展性差。標籤政策用於強制執行標籤標準,與權限控制無關。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡