某公司正在實作 AWS Organizations,以限制其開發人員僅能使用 Amazon EC2、Amazon S3 和 Amazon DynamoDB。開發人員的帳戶位於專用的 OU 中。在套用僅列出這些服務的 SCP 後,開發人員帳戶中的 IAM 使用者仍然可以使用未列在 SCP 中的服務。解決方案架構師應如何做才能防止開發人員使用超出政策範圍的服務?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 從開發人員帳戶的 OU 中移除 FullAWSAccess SCP。.
為什麼這是答案
正確答案是從開發人員帳戶的 OU 中移除 FullAWSAccess SCP。服務控制策略 (SCP) 預設是隱含拒絕所有未明確允許的動作。如果開發人員帳戶的 OU 仍然附加了 FullAWSAccess SCP,它會覆寫任何更嚴格的 SCP,允許所有服務。移除 FullAWSAccess SCP 將使限制性 SCP 生效,從而限制開發人員只能使用 Amazon EC2、Amazon S3 和 Amazon DynamoDB。 建立明確的 Deny 陳述式來封鎖每個服務是低效率且不必要的,因為 SCP 預設為隱含拒絕。修改 FullAWSAccess SCP 以明確拒絕所有服務會導致開發人員無法使用任何服務,這與限制為特定服務的目標不符。在 SCP 結尾附加一個使用萬用字元的明確 Deny 陳述式也是不必要的,因為 SCP 預設已經是隱含拒絕。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡