AmazonAmazon SysOps Administrator Associate SOA-C02 Certification
·CN
·更新于 2 Aug 2026
一个组织在 AWS Organizations 下拥有多个 AWS 账户。管理员一直在成员账户中使用根用户凭证,公司希望阻止所有成员账户中的根用户对 EC2 资源执行任何操作。SysOps 管理员应如何集中执行此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 从组织的管理账户中,创建一个服务控制策略 (SCP),拒绝所有成员账户的根用户对 EC2 执行操作。.
为什么这是答案
正确的做法是从组织的管理账户中创建一个服务控制策略 (SCP),拒绝所有成员账户的根用户对 EC2 执行操作。SCP 是一种强大的集中式控制,可以应用于组织中的所有账户或特定组织单元 (OU),从而有效地限制根用户在所有成员账户中执行 EC2 操作。
其他选项不正确:
在每个成员账户中附加基于身份的 IAM 策略虽然能实现目的,但不是集中式管理,需要手动在每个账户中配置,效率低下且容易出错。
AWS Config 主要用于评估、审计和评估 AWS 资源的配置,它不能直接阻止根用户执行操作。
Amazon Inspector 是一种自动化安全评估服务,用于识别应用程序中的漏洞和不符合最佳实践的地方,它不能阻止根用户执行 EC2 操作。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡