AmazonAmazon SysOps Administrator Associate SOA-C02 Certification
·TW
·更新於 2 Aug 2026
在 AWS Organization 中,公司要求所有正式環境帳戶中的 S3 儲存貯體都不能被刪除。SysOps 管理員要如何以最簡單的方式,強制執行這些帳戶中的 S3 儲存貯體都不能被刪除?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將服務控制政策 (SCP) 附加到正式環境帳戶,拒絕所有儲存貯體的 s3:DeleteBucket 動作。.
為什麼這是答案
正確答案是將服務控制政策 (SCP) 附加到正式環境帳戶,拒絕所有儲存貯體的 s3:DeleteBucket 動作。SCP 允許您在 AWS Organizations 中集中管理帳戶的權限。透過在正式環境帳戶上附加拒絕 s3:DeleteBucket 動作的 SCP,您可以確保這些帳戶中的任何使用者或角色(包括根使用者)都無法刪除 S3 儲存貯體,這是最簡單且最全面的方法。
啟用 MFA Delete 雖然可以增加安全性,但它是在每個儲存貯體層級配置,無法強制所有儲存貯體都啟用,且仍需使用者手動操作。在 IAM 群組中建立拒絕政策僅適用於該群組中的使用者,無法約束其他使用者或根使用者,也無法確保所有帳戶都遵循此政策。AWS Shield 是一種 DDoS 防護服務,與 S3 儲存貯體刪除權限的管理無關。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡