某公司使用多個 AWS 帳戶來處理 DevOps 團隊的生產和非生產工作負載。他們希望集中限制對少數 DevOps 團隊不使用的 AWS 服務的存取,同時允許存取目前正在使用的服務。他們已經將所有帳戶邀請到 AWS Organizations 中。他們還希望將帳戶群組一起管理。解決方案架構師應採取哪些行動組合?(選擇三項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 採用拒絕清單(明確拒絕)策略來限制服務的存取。, 使用 IAM Access Advisor 檢閱主體最近使用了哪些服務。, 建立組織單位 (OU),並將成員帳戶移至適當的 OU。.
為什麼這是答案
此情境要求集中管理多個帳戶的服務存取。 1. 建立組織單位 (OU),並將成員帳戶移至適當的 OU:這允許將相關帳戶分組,以便可以將策略應用於整個組,從而簡化管理。 2. 採用拒絕清單(明確拒絕)策略來限制服務的存取:拒絕清單策略(明確拒絕)是限制對特定服務的存取的最佳方法,同時允許對其他服務的存取。這符合公司希望限制少數服務的要求。 3. 使用 IAM Access Advisor 檢閱主體最近使用了哪些服務:IAM Access Advisor 顯示 IAM 實體(使用者、角色)最近使用了哪些服務,這有助於識別哪些服務目前正在使用,從而避免不必要的限制。 移除預設的 FullAWSAccess SCP 將導致所有服務的存取被拒絕,這與允許存取目前正在使用的服務的需求相矛盾。AWS Trusted Advisor 報告主要用於成本優化、安全性、效能等,而不是用於識別服務使用情況。移除預設的 DenyAWSAccess SCP 是不相關的,因為此 SCP 不存在。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡