Q32 — AWS SAA-C03 第11章
第 32/100 题 | ← 返回第11章
Q732.解决方案架构师正在为一家公司设计安全解决方案,该公司希望通过 AWS Organizations 为开发人员提供个人 AWS 账户,同时维护标准安全控制.由于各个开发人员将拥有对其自己账户的 AWS 账户根用户级访问权限,因此解决方案架构师希望确保应用于新开发人员账户的强制 AWS CloudTrail 配置不会被修改.哪项行动符合这些要求?
- A. 创建禁止更改 CloudTrail 的 IAM 策略.并将其附加到 root 用户.
- B. 在启用组织跟踪选项的情况下,从开发人员帐户中在 CloudTrail 中创建新跟踪.
- C. 创建禁止更改 CloudTrail 的服务控制策略 (SCP),并将其附加到开发人员帐户. ✓
- D. 为 CloudTrail 创建服务相关角色,其策略条件仅允许从管理账户中的 Amazon 资源名称 (ARN) 进行更改.
正确答案: C. 创建禁止更改 CloudTrail 的服务控制策略 (SCP),并将其附加到开发人员帐户.
解析
为了满足通过 AWS Organizations 为开发人员提供个人 AWS 账户的要求,同时确保强制 AWS CloudTrail 配置不被修改,最合适的操作是:C. 创建禁止更改 CloudTrail 的服务控制策略 (SCP),并将其附加到开发人员帐户.选项 C 创建服务控制策略 (SCP),禁止更改 CloudTrail 并将其附加到开发人员帐户,这是满足要求的建议操作:- 服务控制策略 (SCP):SCP 是 AWS Organizations 的一项功能,允许您在账户级别设置细粒度的权限. SCP 提供对可分配给帐户的最大权限的集中控制.它们可用于设置对服务. 操作和资源类型的限制.通过创建禁止更改 CloudTrail 的 SCP,您可以确保其个人 AWS 账户中的开发人员无法修改 CloudTrail 配置.这可以防止他们意外或故意更改需要维护的强制 CloudTrail 设置.您可以将 SCP 附加到 AWS Organizations 内的开发人员账户以强制实施限制.这样,即使开发人员拥有 AWS 账户根用户级访问权限,他们也会受到 SCP 的限制,无法修改 CloudTrail 配置.选项 A(创建禁止更改 CloudTrail 的 IAM 策略并将其附加到根用户)并不是针对此场景的最合适的操作. IAM 策略附加在用户级别,在这种情况下,开发人员将拥有单独的 AWS 账户.因此,将策略附加到根用户并不是对开发者帐户实施限制的有效方法.选项 B(在启用组织跟踪选项的情况下从开发人员帐户中在 CloudTrail 中创建新跟踪)并不是确保强制 CloudTrail 配置不被修改的最佳操作.启用组织跟踪选项允许 CloudTrail 聚合来自组织内所有帐户的日志,但不会阻止对各个 CloudTrail 配置的修改.选项 D 为 CloudTrail 创建服务相关角色,其策略条件仅允许从管理账户中的 Amazon 资源名称 (ARN) 进行更改,但无法满足向开发人员提供个人 AWS 账户同时确保强制 CloudTrail配置未修改.它侧重于根据管理帐户控制对 CloudTrail 的访问,而不是对开发人员帐户本身施加限制.因此,最符合要求的操作是 C:创建禁止更改 CloudTrail 的服务控制策略 (SCP),并将其附加到开发人员帐户.此操作允许您在帐户级别设置细粒度的权限,并强制限制跨各个开发人员帐户修改 CloudTrail 配置.