某組織使用 AWS Organizations,其中包含一個根 OU 和一個子 OU。根 OU 的 SCP 允許對所有資源執行所有動作。子 OU 的 SCP 允許所有 DynamoDB 和 Lambda 動作,並拒絕所有其他動作。子 OU 中有一個名為 vendor-data 的帳戶。該帳戶中的 IAM 使用者擁有 AdministratorAccess IAM 政策,但在嘗試啟動 EC2 實例時收到 AccessDenied 錯誤。為了讓 IAM 使用者能夠在 vendor-data 帳戶中啟動 EC2 實例,應該進行哪些變更?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 修改子 OU SCP,使其也允許所有 EC2 動作。.
為什麼這是答案
正確答案是修改子 OU 的 SCP,使其也允許所有 EC2 動作。AWS Organizations 中的服務控制策略 (SCP) 會限制其所附加的帳戶或組織單位 (OU) 中的所有主體(包括根使用者)可用的最大權限。即使 IAM 使用者擁有 AdministratorAccess 政策,如果 SCP 拒絕某個動作,該動作仍然會被拒絕。 選項 A 錯誤,因為即使 IAM 使用者擁有 AmazonEC2FullAccess 政策,如果 SCP 拒絕 EC2 動作,該政策也無法生效。 選項 B 錯誤,因為 SCP 只能附加到 OU 或根,而不能直接附加到單個帳戶。 選項 D 錯誤,因為將允許所有 EC2 動作的 SCP 附加到根 OU,會允許所有子 OU 中的帳戶執行 EC2 動作,這可能不符合組織的最小權限原則。修改子 OU 的 SCP 則能精確控制該 OU 內的權限。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡