正確答案: 為新帳戶建立一個臨時的 Onboarding OU。將一個允許 AWS Config 操作的 SCP 附加到 Onboarding OU。將組織的根目錄 SCPs 移至 Production OU 下。在 AWS Config 修改完成後,將新帳戶移至 Production OU。.
為什麼這是答案
正確答案透過建立臨時的 Onboarding OU 並附加允許 AWS Config 操作的 SCP,立即為新帳戶提供了所需的權限。將根目錄的拒絕清單 SCPs 移至 Production OU 下,確保了這些限制繼續適用於現有帳戶,而不會影響新帳戶的初始設定。完成 AWS Config 變更後,將新帳戶移回 Production OU,使其受制於標準的組織政策,從而實現了最小的持續維護工作。
選項一會移除根目錄的限制,影響所有帳戶,不符合保留現有政策的要求。選項二雖然提供了臨時解決方案,但沒有說明如何處理根目錄的拒絕清單 SCPs,可能導致新帳戶在移回 Production OU 後再次遇到問題。選項三的允許清單方法會大幅增加管理複雜性,且臨時允許特定主體操作 AWS Config 的 SCP 不切實際,因為 SCP 作用於帳戶層級而非主體層級。