某公司使用 AWS Organizations,並為開發和生產環境設置了獨立的 OU。只有生產 OU 中的 AWS 帳戶才允許將 VPC Flow Logs 寫入特定的 Amazon S3 儲存桶。當為 s3:PutObject 在 S3 儲存桶政策中添加 Condition 元素時,安全工程師應如何配置該條件?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將 aws:SourceOrgPaths 條件鍵設置為生產 OU 的 AWS Organizations 實體路徑。.
為什麼這是答案
正確答案是將 aws:SourceOrgPaths 條件鍵設置為生產 OU 的 AWS Organizations 實體路徑。這是因為您需要限制只有來自特定組織單元 (OU) 的帳戶才能執行 s3:PutObject 操作。aws:SourceOrgPaths 條件鍵允許您根據請求來源帳戶在 AWS Organizations 中的路徑來篩選請求,確保只有生產 OU 中的帳戶才能將 VPC Flow Logs 寫入 S3 儲存桶。 選項「將 aws:SourceOrgID 條件鍵設置為組織 ID」不夠精確,因為它會允許組織內所有帳戶,而不僅限於生產 OU 中的帳戶。選項「將 aws:ResourceOrgID 條件鍵設置為組織 ID」和「將 aws:ResourceOrgPaths 條件鍵設置為生產 OU 的 AWS Organizations 實體路徑」是錯誤的,因為 aws:ResourceOrgID 和 aws:ResourceOrgPaths 用於限制對資源本身的存取,而不是限制發出請求的來源帳戶。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡