某個 AWS Organization 由安全團隊和 DevOps 團隊共同管理;兩者都使用 IAM Identity Center (SSO)。DevOps 群組有一個名為 DevOps 的權限集,並附加了 AdministratorAccess 且套用到所有帳戶。安全團隊在組織根目錄附加了一個 SCP,以防止 DevOps 存取管理帳戶中的 IAM Identity Center,但 DevOps 仍然可以存取。什麼樣的變更可以阻止 DevOps 存取管理帳戶中的 IAM Identity Center?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 IAM Identity Center 中,更新 DevOps 權限集以保留完整存取權限,但新增一個明確拒絕 sso:* 和 sso-directory:* 的規則,其中包含一個將 aws:SourceAccount 與管理帳戶 ID 進行比較的 StringEquals 條件;然後刪除 SCP。.
為什麼這是答案
正確答案是透過更新 IAM Identity Center 中的 DevOps 權限集來解決此問題。在該權限集中新增一個明確拒絕 sso: 和 sso-directory: 動作的規則,並使用 aws:SourceAccount 條件來指定管理帳戶 ID。這將確保 DevOps 群組無法從管理帳戶存取 IAM Identity Center 服務,即使他們擁有 AdministratorAccess 權限。SCP 無法阻止對管理帳戶中服務的存取,因為 SCP 不適用於管理帳戶本身。刪除 SCP 是必要的,因為它不再需要。 選項一錯誤,因為 SCP 無法阻止對管理帳戶中服務的存取,即使將管理帳戶移至新的 OU 也無濟於事。選項二錯誤,因為 SCP 無法阻止對管理帳戶中服務的存取,修改 SCP 的條件也無法解決根本問題。選項三錯誤,因為在 IAM Identity Center 中建立一個新的權限集並將其分配給 DevOps 群組,並不能解決 DevOps 群組在管理帳戶中仍擁有 AdministratorAccess 權限的問題,這會導致權限衝突。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡