AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家成立了 4 年的媒体公司正在使用 AWS 组织的全功能功能集来组织其 AWS 账户。根据公司财务团队的要求,成员账户的计费信息不得对任何人开放,包括成员账户的根用户。 哪种解决方案能够满足这些要求?
解析
在 AWS 组织中,服务控制策略(SCP)是一种用于管理在其范围内的成员账户可访问的 AWS 服务和功能的最终控制权限。SCP 可以应用于整个组织、特定组织单元或者特定账户。在这种情况下,创建一个 SCP 来拒绝对计费信息的访问,并将其附加到根组织单位 (OU) 可以确保任何人,包括成员账户的根用户,都无法访问计费信息。
AI 解析
本题核心在于理解AWS组织服务控制策略(SCP)的权限边界作用。SCP作为组织层级策略,能够覆盖所有成员账户的权限设置,包括根用户。在全功能集下,通过创建拒绝访问计费信息的SCP并绑定至根OU,可强制阻断所有成员账户的计费权限,即使根用户默认拥有账户管理权限也会被SCP覆盖。IAM策略(A/B选项)无法限制根用户,而统一账单功能集(D)不具备SCP能力,无法满足需求。