AWS Organizations 中多個成員帳戶的管理員(包括擁有其帳戶根憑證的管理員)必須被禁止使用 Amazon DynamoDB,但他們仍可存取其他 AWS 服務。哪種方法可以在整個組織中強制執行此限制?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 從管理帳戶建立一個拒絕所有 DynamoDB 動作的 Service Control Policy (SCP),並將其附加到組織根。.
為什麼這是答案
正確答案是透過管理帳戶建立一個拒絕所有 DynamoDB 動作的服務控制策略 (SCP),並將其附加到組織根。SCP 是一種強大的 AWS Organizations 功能,允許您在組織中的所有帳戶上集中管理權限。將 SCP 附加到組織根會影響所有成員帳戶,包括其根使用者,確保沒有人可以存取 DynamoDB。 其他選項不正確的原因: 在每個成員帳戶中附加 IAM 政策雖然可以限制存取,但無法阻止根使用者繞過這些政策。根使用者擁有帳戶的最高權限,可以修改或刪除任何 IAM 政策。 移除 DynamoDBFullAccess 受管政策並不能完全阻止存取,因為使用者仍然可以透過自訂政策獲得 DynamoDB 權限。 替換預設 SCP 雖然可行,但直接建立一個拒絕所有 DynamoDB 動作的 SCP 並將其附加到組織根是更精確且符合最佳實踐的方法,可以確保只有 DynamoDB 受到影響,而不會意外影響其他服務。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡