某組織使用 AWS Organizations 和服務控制策略 (SCPs)。根 SCP 目前包含一項會影響 Amazon Simple Email Service (Amazon SES) 的限制。開發人員所屬的群組擁有允許 ses:* 動作的 IAM 策略。該帳戶位於一個允許 SES 的 OU 中,並套用相關的 SCP。開發人員在 AWS Management Console 中存取 SES 時收到未經授權的錯誤。安全工程師必須進行哪些變更,才能讓開發人員存取 SES?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 從根 SCP 中移除 Amazon SES 的限制。.
為什麼這是答案
正確答案是從根 SCP 中移除 Amazon SES 的限制。服務控制策略 (SCPs) 是 AWS Organizations 的功能,用於管理組織中所有帳戶的最大可用權限。SCPs 具有繼承性,根組織單元 (OU) 的 SCP 會影響其下所有子 OU 和帳戶。即使開發人員的 IAM 策略明確允許 ses: 動作,且帳戶所在的 OU 允許 SES,根 SCP 中的限制仍會覆蓋這些較低層級的權限。因此,必須移除根 SCP 中的限制,才能讓開發人員存取 SES。其他選項不正確,因為基於資源的策略無法覆蓋 SCP 的拒絕,且 AWS Control Tower Guardrail 並非此情境中的主要限制來源。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡