AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
某公司使用 AWS Organizations,並透過 CodeCommit 中的 CloudFormation 部署所有資源(包括 IAM 和 S3 政策)。最近,某些帳戶中的開發人員無法存取 S3 儲存貯體。該儲存貯體已附加政策(此處未顯示)。DevOps 工程師應如何解決存取問題?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 確保沒有 SCP 阻擋開發人員存取 S3 儲存貯體,並確保沒有 IAM permissions boundaries 拒絕開發人員 IAM 使用者存取。對 CodeCommit 儲存庫中的 SCP 和 IAM permissions boundaries 進行必要的變更,並透過 CloudFormation 重新部署這些變更。.
為什麼這是答案
正確答案是檢查 SCP 和 IAM 權限邊界。SCP 在 AWS Organizations 層級拒絕權限,即使 IAM 政策允許,SCP 仍會覆蓋。IAM 權限邊界限制 IAM 實體可以擁有的最大權限,也可能導致存取問題。由於公司使用 CloudFormation 部署所有資源,對 SCP 和 IAM 權限邊界的任何變更都應透過 CodeCommit 提交並由 CloudFormation 重新部署,以保持基礎設施即程式碼 (IaC) 的原則。
修改 S3 儲存貯體政策並關閉 Block Public Access 是不安全的做法,且 aws:SourceAccount 條件僅適用於跨帳戶存取,不直接解決 SCP 或權限邊界問題。建立 SCP 阻止修改 IAM 資源並不能解決現有的存取問題,反而可能加劇。檢查 AWS Config 記錄器用於還原變更,而非解決根本的權限問題。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡