某公司使用 AWS Organizations,並計劃再增加大約 1,000 個帳戶。目前,只有中央安全團隊可以建立 IAM 角色。為了減少瓶頸,應用程式團隊需要自行佈建 IAM 角色,但這些角色的範圍必須受到限制,並且不允許權限擴展。哪種解決方案的營運開銷最少?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 為角色建立 SCP 和 IAM permissions boundary。將 SCP 附加到根 OU,以便只有附加了 permissions boundary 的角色才能建立新的 IAM 角色。.
為什麼這是答案
正確答案是建立 SCP 和 IAM 權限邊界。將 SCP 附加到根 OU,可以強制所有新建立的 IAM 角色都必須附加一個預先定義的權限邊界。這個權限邊界可以限制角色可擁有的最大權限,有效防止權限擴展,同時允許應用程式團隊自行建立角色,減少中央安全團隊的瓶頸。這種方法營運開銷最低,因為它利用了 AWS Organizations 的自動化管理功能。
選項 A 涉及大量手動管理 IAM 群組和使用者,隨著帳戶數量增加,管理複雜度會非常高。選項 B 雖然委派了權限,但仍然需要人工審查和培訓,營運開銷較高,且無法自動化防止權限擴展。選項 C 透過 SCP 限制服務,但沒有直接解決 IAM 角色權限擴展的問題,且為每個帳戶建立 OU 和 SCP 會增加管理複雜度。