Q38 — AWS SAA-C03 第17章

第 38/89 题 | ← 返回第17章

Q1338. 一家全球性公司为了满足数据驻留要求,在多个 AWS 区域开展业务。该公司使用 AWS Organizations 来管理其账户。该公司希望将 IAM 角色和访问权限限制在特定区域,以防止意外跨越地理边界进行数据操作。哪种解决方案能够满足这些要求?

正确答案: A. 配置服务控制策略 (SCP) 以拒绝在不合规区域中执行 ec2:RunInstances 操作。

解析

A 或 B。- 要集中限制 AWS 组织中所有账户的操作,服务控制策略 (SCP) 是合适的机制。SCP 在组织或 OU 级别强制执行,可以拒绝成员账户中所有主体在特定区域执行的操作,从而防止在 IAM 策略评估之前意外执行跨区域操作。- SCP 模式示例:除非 aws:RequestedRegion 在允许列表中,否则拒绝操作;或者,当 aws:RequestedRegion 不是您允许的区域之一时,明确拒绝 ec2:RunInstances(以及其他敏感操作)。这会在组织范围内强制执行区域限制,并适用于当前和未来的账户,而无需修改每个账户的 IAM 策略。其他方案为何不理想:- B(使用 aws:RequestedRegion 的 IAM 策略):IAM 策略可以按区域进行限制,但必须应用于每个账户中的每个主体或角色。这对许多账户来说运维成本很高,而且无法集中阻止创建可以在目标区域之外执行操作的新主体。- C(使用 aws:SourceIp 的信任策略):信任策略控制谁可以承担角色,并且基于源 IP;它们不会按区域有效地限制操作,也不适合强制执行地理限制。- D(AWS Config):AWS Config 可以检测并发出不合规资源活动的警报,但无法阻止此类操作。因此,需要限制访问权限以防止意外操作,这就需要类似 SCP 的预防性控制措施。