主页 › Amazon › 一个组织在 AWS Organizations…Amazon Amazon Solution Architect Professional SAP-C02 Certification
· CN
· 更新于 1 Aug 2026
一个组织在 AWS Organizations 中有两个组织单元(OU),它们都位于根(root)下:Research 和 DataOps。监管规定要求组织中的所有资源只能在 ap-northeast-1 区域创建。此外,在 DataOps OU 下的账户中启动的 EC2 实例必须限制为一组预定义的实例类型。该解决方案必须高效运行并需要最少的持续维护。哪种操作组合将强制执行这些限制?(选择两项。) 选择一个答案 A 在 DataOps OU 下的一个账户中创建一个 IAM 角色。附加一个内联 IAM 策略,该策略使用 ec2:InstanceType 条件键来限制可以使用的实例类型。
B 在根 OU 下的每个账户中创建一个 IAM 用户。附加一个内联 IAM 策略,该策略使用 aws:RequestedRegion 条件键来拒绝除 ap-northeast-1 之外所有区域的访问。
C 创建一个服务控制策略(SCP),该策略使用 aws:RequestedRegion 条件键来阻止除 ap-northeast-1 之外所有区域的请求。将该 SCP 附加到根 OU。
D 创建一个服务控制策略(SCP),该策略使用 ec2:Region 条件键来阻止除 ap-northeast-1 之外所有区域的请求。将该 SCP 附加到根 OU、DataOps OU 和 Research OU。
E 创建一个服务控制策略(SCP),该策略使用 ec2:InstanceType 条件键只允许特定的 EC2 实例类型。将该 SCP 附加到 DataOps OU。
点击一个选项来检查您的答案。
正确答案: 创建一个服务控制策略(SCP),该策略使用 aws:RequestedRegion 条件键来阻止除 ap-northeast-1 之外所有区域的请求。将该 SCP 附加到根 OU。, 创建一个服务控制策略(SCP),该策略使用 ec2:InstanceType 条件键只允许特定的 EC2 实例类型。将该 SCP 附加到 DataOps OU。.
为什么这是答案 第一个正确选项通过在根 OU 附加一个使用 aws:RequestedRegion 条件键的 SCP,有效地限制了所有账户只能在 ap-northeast-1 区域创建资源。SCP 是一种强大的组织级控制,可以应用于整个组织结构,确保了合规性并减少了管理开销。第二个正确选项通过在 DataOps OU 附加一个使用 ec2:InstanceType 条件键的 SCP,精确地限制了该 OU 下账户中 EC2 实例的类型,满足了特定业务需求。SCP 具有继承性,因此附加到 OU 的策略会影响其下的所有账户,实现了高效且低维护的集中管理。
第一个错误选项创建 IAM 角色和内联策略,这只适用于单个账户,无法在组织层面强制执行区域限制,且需要大量手动配置。第二个错误选项创建 IAM 用户和内联策略同样只适用于单个账户,且管理复杂,不符合高效和最少维护的要求。第三个错误选项使用 ec2:Region 条件键而不是 aws:RequestedRegion,前者在某些情况下可能无法完全阻止跨区域操作,且将其附加到所有 OU 而非根 OU 增加了不必要的复杂性。
揭示答案和解释 正确答案: 创建一个服务控制策略(SCP),该策略使用 aws:RequestedRegion 条件键来阻止除 ap-northeast-1 之外所有区域的请求。将该 SCP 附加到根 OU。, 创建一个服务控制策略(SCP),该策略使用 ec2:InstanceType 条件键只允许特定的 EC2 实例类型。将该 SCP 附加到 DataOps OU。. 第一个正确选项通过在根 OU 附加一个使用 aws:RequestedRegion 条件键的 SCP,有效地限制了所有账户只能在 ap-northeast-1 区域创建资源。SCP 是一种强大的组织级控制,可以应用于整个组织结构,确保了合规性并减少了管理开销。第二个正确选项通过在 DataOps OU 附加一个使用 ec2:InstanceType 条件键的 SCP,精确地限制了该 OU 下账户中 EC2 实例的类型,满足了特定业务需求。SCP 具有继承性,因此附加到 OU …
通过考试 — 无需无休止地寻找答案 将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡