AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·TW·更新於 4 Aug 2026
開發人員使用 AWS CodeCommit 搭配功能分支和提取請求 (pull request) 將變更合併到 main 分支。他們必須被禁止直接推送到 main 分支。開發人員被授予 AWSCodeCommitPowerUser 受管政策,該政策目前允許直接推送到每個儲存庫的 main 分支。公司如何防止開發人員直接推送到 main 分支?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 附加一個額外的 IAM 政策,其中包含針對 GitPush 和 PutFile 操作的明確 Deny,範圍限定於特定儲存庫,並設定條件使其在目標分支為 main 分支時套用。.
為什麼這是答案
正確答案是附加一個額外的 IAM 政策,其中包含針對 GitPush 和 PutFile 操作的明確 Deny,範圍限定於特定儲存庫,並設定條件使其在目標分支為 main 分支時套用。這是因為 IAM 政策評估邏輯中,明確的 Deny 會覆寫所有的 Allow。透過新增一個明確拒絕推送到 main 分支的政策,即使現有的 AWSCodeCommitPowerUser 政策允許,該拒絕也會生效。
移除現有的 IAM 政策並附加 AWSCodeCommitReadOnly 會過度限制權限,需要複雜的 Allow 陳述式來重新授予功能分支的權限,不切實際。編輯現