You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于AWS SCP评估逻辑中Production OU及账号E/F权限结果的问询

AWS SCP权限结果说明

问题澄清

AWS Organizations文档末尾表格中,Production OU及下属账号E、F的权限结果标注为“No s3 access”,需明确该结果是仅无法访问S3服务,还是完全无法访问所有AWS服务。

文档规则参考

特定账号要获得某项权限,从根到该账号的直接路径上的每一层级(包括目标账号自身)都必须存在明确的Allow语句

权限结果分析

结合SCP的评估逻辑及对应场景,结论如下:

  • 字面标注的“No s3 access”指向S3服务的访问权限,但实际该场景下账号E、F完全无法访问任何AWS服务
  • 原因在于SCP的默认规则是隐式拒绝,只有当从根到账号的全路径中,每一层级都对某类服务添加了明确Allow语句时,该服务的访问权限才会生效。而对应路径里,没有任何层级针对S3或其他AWS服务配置Allow语句,因此所有服务的访问权限都被拒绝。

权限结果截图

内容的提问来源于stack exchange,提问作者ordem

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.14 16:32:03