SAP-C02 第 286 题
题目
一家公司在 AWS Organizations 的组织中集中管理数百个 AWS 账户。该公司最近开始允许产品团队在其帐户中创建和管理自己的 S3 访问点。 S3 接入点只能在 VPC 内访问,不能在 Internet 上访问。执行此要求最有效的操作方法是什么?
选项
A. 将 S3 访问点资源策略设置为拒绝 s3:CreateAccessPoint 操作,除非 s3:AccessPointNetworkOrigin 条件键的计算结果为 VPC。
B. 在组织中的根级别创建 SCP 以拒绝 s3:CreateAccessPoint 操作,除非 s3:AccessPointNetworkOrigin 条件键的计算结果为 VPC。
C. 使用 AWS CloudFormation StackSets 在每个 AWS 账户中创建新的 IAM 策略,仅当 s3:AccessPointNetworkOrigin 条件键计算结果为 VPC 时才允许 s3:CreateAccessPoint 操作。
D. 将 S3 存储桶策略设置为拒绝 s3:CreateAccessPoint 操作,除非 s3:AccessPointNetworkOrigin 条件键的计算结果为 VPC。
答案
B
解析
正确答案:B 解析: 题干关键点:AWS Organizations 组织治理、核心服务:VPC, S3, IAM, Organizations。 正确选项: B. 在组织中的根级别创建 SCP 以拒绝 s3:CreateAccessPoint 操作,除非 s3:AccessPointNetworkOrigin 条件键的计算结果为 VPC。 选择理由: 选项 B 的设计直接围绕题干限制展开,关键动作是 B. 在组织中的根级别创建 SCP...