某公司使用 AWS Organizations 管理帳戶,並在根目錄設定了 SCP,以防止與外部帳戶共用資源。行銷團隊的 AWS 帳戶必須被允許與外部帳戶共用資源,但所有其他帳戶仍必須受到限制。所有帳戶都在同一個 OU 中。哪種解決方案符合這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 編輯現有的 SCP,新增一個 Condition,將行銷團隊的帳戶排除在限制之外。.
為什麼這是答案
正確答案是編輯現有的 SCP,新增一個 Condition,將行銷團隊的帳戶排除在限制之外。AWS Organizations 中的服務控制策略 (SCP) 預設是拒絕所有未明確允許的操作。要允許特定帳戶(行銷團隊的帳戶)執行被根目錄 SCP 拒絕的操作,最有效的方法是修改現有的 SCP,加入一個 Condition 區塊,使用 aws:PrincipalArn 或 aws:PrincipalOrgID 等條件鍵來排除該帳戶。這樣可以保持其他帳戶的限制,同時為行銷團隊提供例外。 在行銷團隊的帳戶中建立新的 SCP 是無效的,因為 SCP 是由上而下繼承的,根目錄的拒絕策略會覆蓋子帳戶的允許策略。編輯現有的 SCP 並新增 Allow 語句是錯誤的,因為 SCP 的 Allow 語句不能直接覆蓋父級的 Deny 語句。在行銷團隊的帳戶中建立 IAM permissions boundary policy 也是無效的,因為 IAM 邊界策略僅限制 IAM 實體(使用者/角色)的最大權限,無法覆蓋由 SCP 施加的組織級別限制。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡