SAP-C02 学习助手

SAP-C02 第 32 题

DynamoDB S3 EC2 IAM Organizations

题目

一家公司正在实施 AWS Organizations,以限制其开发人员仅使用 Amazon EC2、Amazon S3 和 Amazon DynamoDB。开发人员帐户驻留在专用的组织单位 (OU) 中。解决方案架构师已在开发人员账户上实施以下 SCP:部署此策略后,开发人员账户中的 IAM 用户仍然能够使用策略中未列出的 AWS 服务。解决方案架构师应该采取什么措施来消除开发人员使用本政策范围之外的服务的能力?

选项

A. 为应受到约束的每个 AWS 服务创建显式拒绝语句。

B. 从开发人员帐户的 OU 中删除 FullAWSAccess SCP。

C. 修改 FullAWSAccess SCP 以明确拒绝所有服务。

D. 使用通配符将显式拒绝语句添加到 SCP 末尾。

答案

B

解析

正确答案:B 解析: 题干关键点:AWS Organizations 组织治理、SCP 权限边界、核心服务:DynamoDB, S3, EC2, IAM, Organizations。 正确选项: B. 从开发人员帐户的 OU 中删除 FullAWSAccess SCP。 选择理由: 选项 B 的设计直接围绕题干限制展开,关键动作是 B. 从开发人员帐户的 OU 中删除 FullAWSAccess SCP。它把主要风险点落到托管服务或题...

登录后查看完整解析