AmazonAmazon Solution Architect Professional SAP-C02 Certification
·TW
·更新於 1 Aug 2026
某組織使用 AWS Organizations 集中管理數百個 AWS 帳戶。產品團隊現在在其帳戶中建立和管理 S3 Access Points。所有 S3 Access Points 都必須只能從 VPC 存取(不能存取網際網路)。在整個組織中強制執行此要求,最符合操作效率的方法是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在組織根目錄建立一個服務控制策略 (SCP),拒絕 s3:CreateAccessPoint,除非 s3:AccessPointNetworkOrigin 條件金鑰等於 VPC。.
為什麼這是答案
正確答案是「在組織根目錄建立一個服務控制策略 (SCP),拒絕 s3:CreateAccessPoint,除非 s3:AccessPointNetworkOrigin 條件金鑰等於 VPC」。服務控制策略 (SCP) 允許您在 AWS Organizations 的所有帳戶中集中管理和強制執行權限。透過在根目錄套用 SCP,您可以確保所有成員帳戶都必須遵守此限制,從而提供最有效率和可擴展的解決方案。
選項 A 不正確,因為 S3 Access Point 資源策略是針對個別 Access Point 設定的,無法在建立時強制執行此限制。選項 C 不正確,因為使用 CloudFormation StackSets 在每個帳戶中部署 IAM 策略會增加操作複雜性,並且不如 SCP 具有集中管理能力。選項 D 不正確,因為 S3 儲存貯體策略是針對個別儲存貯體設定的,無法控制 Access Point 的建立行為。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡