AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一个解决方案架构师正在为一家公司设计安全解决方案,该公司希望通过AWS Organizations为开发人员提供独立的AWS帐户,同时保留标准的安全控制。由于个别开发人员将具有其自己帐户的AWS帐户根用户级别访问权限,解决方案架构师希望确保应用于新开发人员帐户的强制性AWS CloudTrail配置不会被修改。 哪项操作满足这些要求?
AI 解析
AWS Organizations的服务控制策略(SCP)可用于限制成员账户中的权限,包括根用户操作。根据AWS官方文档,SCP属于组织策略,能够为账户设置最高权限边界,覆盖所有用户和角色。选项C的SCP直接禁止对CloudTrail的修改,确保即使开发人员拥有根用户权限也无法更改配置。其他选项如IAM策略对根用户无效(A),新建CloudTrail(B)或服务链接角色(D)无法强制执行不可变性。SCP是AWS推荐的组织级管控手段,符合题干要求的强制性和不可篡改性。