AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一个安全团队希望限制对所有AWS帐户中特定服务或操作的访问。所有帐户都属于AWS组织中的一个大型组织。解决方案必须具有可扩展性,并且必须有一个可以维护权限的单一点。 解决方案架构师应该采取什么措施来实现这一目标?
解析
在AWS组织中,可以使用服务控制策略(SCP)来限制所有子帐户中的权限,以满足安全团队的要求。创建一个SCP,将其附加到根组织单位,然后将其应用到所有子帐户。这将确保无论在哪个子帐户中,对特定服务或操作的访问都将被限制。其他选项,如A和B,不提供一种集中的方法来维护权限,并且不适用于跨多个帐户的需求。选项C虽然提到了角色,但并不提供一种集中的方法来限制权限。因此,选项D是最佳选择。
AI 解析
该题考查AWS Organizations服务控制策略(SCP)的核心应用。SCP作为组织级权限边界,可直接绑定到根组织单位以实现全局控制,通过拒绝特定服务或操作对所有成员账户生效,满足单点维护和可扩展性需求。ACL仅管理网络层权限,安全组作用于实例级流量,跨账户角色需逐账户配置,均无法集中管控。