AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
一个AWS Organization在其根部有一个SCP,允许创建IAM用户。DevOps必须能够创建具有任何权限级别的IAM用户,并且必须能够阻止其他用户创建IAM用户。开发人员应该能够创建IAM用户,但不能授予过多的权限。开发人员在每个账户中都有一个名为CreateAndManageUsers的角色。哪种步骤组合能够满足这些要求?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在每个账户中创建一个名为PermissionBoundaries的IAM策略,该策略定义了开发人员可以授予新IAM用户的最大权限。, 在每个账户中创建一个名为DeveloperBoundary的IAM策略,允许开发人员创建IAM用户,并且只有在开发人员将PermissionBoundaries策略指定为权限边界时,才允许将策略附加到新的IAM用户。将DeveloperBoundary附加到每个账户中的CreateAndManageUsers角色。.
为什么这是答案
选项C正确,因为PermissionBoundaries策略定义了开发人员可以授予新IAM用户的最大权限,这满足了开发人员不能授予过多权限的要求。选项E正确,因为DeveloperBoundary策略允许开发人员创建IAM用户,并强制新用户使用PermissionBoundaries作为权限边界,确保了权限的限制,同时将此策略附加到CreateAndManageUsers角色,使得开发人员能够执行所需操作。
选项A不正确,因为它会拒绝所有用户创建和修改IAM用户的能力,包括DevOps,这与DevOps需要创建IAM用户的要求相悖。选项B不正确,因为它试图通过SCP授予创建和修改IAM用户的能力,并要求权限边界,但SCP是用于限制权限的,而不是授予权限,且不能直接要求权限边界。选项D不正确,因为它允许拥有该策略的用户创建新IAM用户,但没有强制权限边界,无法限制开发人员授予的权限。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡