首頁 › Amazon › 某公司必須防止其 Amazon S3 物件與其 AWS …Amazon Amazon Security Specialty SCS-C02
· TW
· 更新於 25 Jul 2026
某公司必須防止其 Amazon S3 物件與其 AWS Organizations 組織外部的 IAM 主體共用。該公司正在建立服務控制政策 (SCP) 以強制執行此要求,並且已在所有儲存貯體上啟用 S3 Block Public Access。此 SCP 應如何做才能符合此要求? 選擇一個答案 A 拒絕 S3:*,並使用 Condition,其中 aws:ResourceOrgID 使用 StringNotEquals,值設定為 ${aws:PrincipalOrgID}。
B 拒絕 S3:PutAccountPublicAccessBlock,並使用 Condition,其中 aws:PrincipalArn 使用 StringLike,並包含外部 IAM 主體的 ARN。
C 允許 S3:*,並使用 Condition,其中 aws:PrincipalOrgID 使用 StringNotEquals,值設定為 ${aws:PrincipalOrgID}。
D 拒絕 S3:*,並使用 Condition,其中 aws:PrincipalArn 使用 StringLike,並包含外部 IAM 主體的 ARN。
點擊一個選項來檢查您的答案。
正確答案: 拒絕 S3:*,並使用 Condition,其中 aws:ResourceOrgID 使用 StringNotEquals,值設定為 ${aws:PrincipalOrgID}。.
為什麼這是答案 正確答案透過拒絕所有 S3 動作來防止外部共用,並利用 Condition 確保只有當資源的組織 ID (aws:ResourceOrgID) 與請求主體的組織 ID (aws:PrincipalOrgID) 不同時才觸發拒絕。這有效地限制了 S3 物件只能在組織內部存取。
選項 B 和 D 嘗試透過拒絕特定外部主體的存取來解決問題,但這不切實際,因為外部主體可能是未知的或數量龐大。選項 C 試圖允許存取,但 SCP 的預設行為是拒絕未明確允許的內容,因此允許所有 S3 動作會導致安全漏洞,且條件邏輯不正確。
顯示答案和解釋 正確答案: 拒絕 S3:*,並使用 Condition,其中 aws:ResourceOrgID 使用 StringNotEquals,值設定為 ${aws:PrincipalOrgID}。. 正確答案透過拒絕所有 S3 動作來防止外部共用,並利用 Condition 確保只有當資源的組織 ID (aws:ResourceOrgID) 與請求主體的組織 ID (aws:PrincipalOrgID) 不同時才觸發拒絕。這有效地限制了 S3 物件只能在組織內部存取。
選項 B 和 D 嘗試透過拒絕特定外部主體的存取來解決問題,但這不切實際,因為外部主體可能是未知的或數量龐大。選項 C 試圖允許存取,但 SCP 的預設行為是拒絕未明確允許的內容,因此允許所有 S3 動 …
通過考試 — 無需無休止地尋找答案 集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡