管理員將服務控制策略 (SCP) 附加到包含 AWS 帳戶 1111-1111-1111 的組織單位 (OU)。該帳戶中的開發人員回報他們無法建立 Amazon S3 儲存貯體。管理員應該怎麼做才能解決此問題,讓開發人員可以建立儲存貯體?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 告知開發人員將必要的 Amazon S3 權限新增到他們的 IAM 使用者、群組或角色。.
為什麼這是答案
服務控制策略 (SCP) 僅用於設定最大權限,它們本身不授予任何權限。如果開發人員無法建立 S3 儲存貯體,這表示他們的 IAM 身分(使用者、群組或角色)沒有必要的 s3:CreateBucket 權限。因此,管理員應指示開發人員將這些權限新增到他們的 IAM 身分策略中。 修改 SCP 以新增 s3:CreateBucket 動作是錯誤的,因為 SCP 無法授予權限,只能限制權限。將帳戶從 OU 中移除並直接附加 SCP 也無法解決問題,因為 SCP 的本質不變。從帳戶中移除 SCP 也不是正確做法,因為 SCP 可能包含其他重要的組織級別限制,且移除 SCP 並不授予任何權限。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡