某公司在 AWS Organizations 下使用多個 AWS 帳戶。其中一個 OU 用於生產環境,另一個用於開發環境。公司規定開發人員只能在生產帳戶中使用預先核准的 AWS 服務。要強制執行生產帳戶的這項限制,最有效率的操作方法是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立服務控制政策 (SCP),並將其附加到生產 OU。.
為什麼這是答案
正確答案是建立服務控制政策 (SCP),並將其附加到生產 OU。SCP 允許您為 AWS Organizations 中的帳戶設定最大權限。透過將 SCP 附加到生產 OU,您可以限制該 OU 中所有帳戶可用的 AWS 服務,從而確保開發人員只能使用預先核准的服務。 其他選項不夠有效或不適用: 建立客戶管理的 IAM policy 並附加到所有使用者帳戶,需要針對每個使用者進行手動管理,效率低下且容易出錯。 IAM 職能 policy 不存在;IAM policy 是附加到使用者、群組或角色。 透過 Amazon API Gateway 強制執行 IAM policy 是針對 API 存取控制,而非限制帳戶中可用的 AWS 服務。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡