某組織在 AWS Organizations 下擁有多個 AWS 帳戶。管理員一直在成員帳戶中使用 root user 憑證,公司希望阻止所有成員帳戶中的 root user 對 EC2 資源執行任何操作。SysOps 管理員應如何集中執行此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 從組織的管理帳戶建立一個 service control policy (SCP),拒絕所有成員帳戶中的 root user 對 EC2 執行操作。.
為什麼這是答案
正確答案是從組織的管理帳戶建立一個服務控制策略 (SCP),拒絕所有成員帳戶中的 root user 對 EC2 執行操作。SCP 允許您集中管理 AWS Organizations 中所有帳戶的權限,包括明確拒絕特定主體(例如 root user)執行特定服務的操作。這是一種高效且可擴展的方法,可以跨多個帳戶實施安全控制。 其他選項不正確的原因: 在每個成員帳戶中附加一個基於身分的 IAM policy,明確拒絕 root user 執行 EC2 操作:雖然這在技術上可行,但對於多個帳戶來說,這不是一個可擴展的解決方案,需要手動管理每個帳戶。 使用 AWS Config 阻止 root user 對 EC2 資源進行更改:AWS Config 用於評估、審計和評估 AWS 資源的組態,但它不能直接阻止操作。 將 Amazon Inspector 部署到每個成員帳戶,以偵測 root user 活動並阻止 root user 的 EC2 操作:Amazon Inspector 是一種自動化安全評估服務,用於識別潛在的安全漏洞,但它不能阻止操作。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡