公司將在 AWS Organizations 中為 DevOps 團隊建立獨立的子帳戶。所有帳戶都啟用了 AWS CloudTrail,並將稽核日誌傳送到中央帳戶中的 Amazon S3 儲存貯體。安全工程師必須防止 DevOps 團隊成員修改或停用此組態。應如何強制執行此操作?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個服務控制政策 (SCP),拒絕變更特定的 CloudTrail 追蹤,並將其附加到 Organizations 中相關的組織單位 (OU) 或帳戶。.
為什麼這是答案
正確答案是建立一個服務控制政策 (SCP),拒絕變更特定的 CloudTrail 追蹤,並將其附加到 Organizations 中相關的組織單位 (OU) 或帳戶。SCP 是一種強大的組織級別控制,可以限制 AWS Organizations 中帳戶的權限,即使帳戶管理員也無法覆蓋。這確保了 DevOps 團隊無法修改或停用 CloudTrail 組態,因為 SCP 會在所有 IAM 政策之前評估。 將 IAM 政策附加到根使用者是錯誤的,因為根使用者應避免日常使用,且此方法無法在組織層級強制執行。在 S3 儲存貯體政策中拒絕根使用者的組態變更不適用於 CloudTrail 追蹤本身的修改,它只控制對 S3 儲存貯體的存取。將 IAM 政策附加到新的 IAM 群組也無法防止具有足夠權限的成員繞過這些限制,因為 IAM 政策是在帳戶層級評估的,並且可以被其他更高權限的 IAM 政策覆蓋。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡