Q19 — AWS SAA-C03 第16章

第 19/100 题 | ← 返回第16章

Q1219. 一家公司使用 AWS Organizations 将多个 AWS 账户分组为组织单位 (OU)。每个 OU 都应用了服务控制策略 (SCP)。该公司使用 AWS 身份和访问管理 (IAM) 来管理公司内的所有用户。该公司已将所有用户分配到 IAM 组,这些组拥有执行分配给每个组的任务所需的权限。该公司不希望 IAM 用户能够对特定 OU 中的 AWS 账户中的 AWS 密钥管理服务 (AWS KMS) 密钥执行特定操作。哪些解决方案可以满足这些要求?(选择三个。)

正确答案: A. 将拒绝指定 AWS KMS 操作的 SCP 附加到指定 OU。, C. 将拒绝指定 AWS KMS 操作的 IAM 策略附加到 IAM 组。, D. 将拒绝指定 AWS KMS 操作的基于资源的策略附加到 AWS KMS 密钥。

解析

为了满足阻止 IAM 用户对特定组织单位 (OU) 内的 AWS 账户中的 AWS Key Management Service (AWS KMS) 密钥执行特定操作的要求,以下三种解决方案是合适的:A. 将拒绝指定 AWS KMS 操作的 SCP 附加到指定 OU。分析:服务控制策略 (SCP) 用于在组织或 OU 级别设置防护措施。通过附加明确拒绝指定 AWS KMS 操作的 SCP,您可以阻止该 OU 内账户中的 IAM 用户执行这些操作。此方法可确保限制统一应用于 OU 内的所有账户。C. 将拒绝指定 AWS KMS 操作的 IAM 策略附加到 IAM 组。分析:IAM 策略可以附加到 IAM 组,以明确拒绝特定操作。通过将拒绝指定 AWS KMS 操作的 IAM 策略附加到包含用户的 IAM 组,您可以阻止这些用户执行这些操作,无论他们属于哪个账户(只要他们是该 IAM 组的成员)。这提供了额外的安全保障,并确保在用户级别强制执行限制。D. 将拒绝指定 AWS KMS 操作的基于资源的策略附加到 AWS KMS 密钥。分析:基于资源的策略(例如 KMS 密钥策略)可用于控制对特定 AWS 资源的访问。通过将基于资源的策略附加到明确拒绝指定操作的 AWS KMS 密钥,您可以阻止任何 IAM 用户(或委托人)对这些密钥执行这些操作,无论其 IAM 组或账户如何。这提供了一种有针对性的方法来限制对特定 KMS 密钥的访问。其他选项不适合满足特定要求:B. 将拒绝指定 AWS KMS 操作的 SCP 附加到 AWS KMS 密钥:SCP 在组织或 OU 级别应用,而不是在单个资源级别应用。因此,您无法将 SCP 直接附加到 AWS KMS 密钥。E. 在 AWS 账户和身份提供商 (IdP) 之间建立信任关系,以拒绝指定的 AWS KMS 操作:与 IdP 建立信任关系并非拒绝特定 AWS KMS 操作的直接方法。信任关系通常用于身份验证和授权目的,而不是用于拒绝针对 AWS 资源的特定操作。F. 使用 AWS Identity and Access Management 访问分析器验证附加到 IAM 组的 IAM 策略的权限:虽然 AWS IAM 访问分析器是验证和分析 IAM 策略的有用工具,但它并不能直接阻止 IAM 用户执行特定操作。它更像是一种监控和审计工具,而非预防性控制措施。