AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·TW·更新於 4 Aug 2026
某個 AWS 帳戶中的安全稽核應用程式會擔任某個 IAM 角色,以存取相同 AWS Organization 中的其他帳戶。某次安全稽核發現,受稽核成員帳戶中的使用者可以修改或刪除稽核應用程式的 IAM 角色。公司需要防止除了受信任的管理員 IAM 角色以外的任何人變更該稽核角色。哪種方法可以滿足此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個組織 SCP,拒絕修改稽核應用程式的 IAM 角色,並包含允許受信任的管理員 IAM 角色進行變更的條件。將 SCP 附加到組織根。.
為什麼這是答案
正確答案是建立一個組織 SCP,拒絕修改稽核應用程式的 IAM 角色,並包含允許受信任的管理員 IAM 角色進行變更的條件,然後將 SCP 附加到組織根。這是因為服務控制策略 (SCP) 可以在 AWS Organizations 層級強制執行最大權限限制,有效防止組織中所有帳戶(包括成員帳戶)的任何主體修改或刪除稽核角色,除非明確允許。透過在 SCP 中包含允許受信任管理員角色的條件,可以確保只有