主页 › Amazon › 一位安全工程师必须运行一个 AWS CloudFormation 模板,该模板为 …Amazon Amazon Security Specialty SCS-C02
· CN
· 更新于 25 Jul 2026
一位安全工程师必须运行一个 AWS CloudFormation 模板,该模板为包含 Web 服务器和 MySQL 数据库的生产堆栈预置基础设施。该模板已在预生产环境中验证。生产执行必须遵循最小权限原则,并保持工程师的 IAM 账户与 CloudFormation 之间的职责分离。哪种方法符合这些要求? 选择一个答案 A 使用 IAM Access Analyzer 策略生成功能创建允许 CloudFormation 模板部署和管理堆栈的策略。将该策略附加到一个新的 IAM 角色。更新工程师的权限,允许其对新角色执行 PassRole 到 CloudFormation。
B 创建一个允许 ec2:* 和 rds:* 的 IAM 策略,并将其附加到一个新的 IAM 角色。更新工程师的权限,允许其对新角色执行 AssumeRole。
C 使用 IAM Access Analyzer 策略生成功能创建允许模板运行和管理堆栈的策略。更新工程师的权限,使其可以直接运行模板。
D 创建一个允许 ec2:* 和 rds:* 的 IAM 策略,并将其附加到一个新的 IAM 角色。使用 IAM 策略模拟器确认所需的 API 调用。更新工程师的权限,允许其对新角色执行 PassRole 到 CloudFormation。
点击一个选项来检查您的答案。
正确答案: 使用 IAM Access Analyzer 策略生成功能创建允许 CloudFormation 模板部署和管理堆栈的策略。将该策略附加到一个新的 IAM 角色。更新工程师的权限,允许其对新角色执行 PassRole 到 CloudFormation。.
为什么这是答案 正确答案通过使用 IAM Access Analyzer 策略生成功能创建最小权限策略,并将其附加到 CloudFormation 服务角色,从而实现了职责分离和最小权限原则。工程师被授予 PassRole 权限,允许 CloudFormation 代入该角色来部署资源,而不是直接拥有部署权限。
选项二和四授予了过于宽泛的 ec2: 和 rds: 权限,不符合最小权限原则。选项二还使用了 AssumeRole,这通常用于用户或服务代入角色以执行操作,而不是 CloudFormation 服务代入角色来部署资源。选项四虽然提到了 PassRole,但其策略仍然过于宽泛。
选项三让工程师直接运行模板并拥有所有必要权限,这违背了职责分离原则,并可能授予工程师过多的权限,不符合最小权限原则。
揭示答案和解释 正确答案: 使用 IAM Access Analyzer 策略生成功能创建允许 CloudFormation 模板部署和管理堆栈的策略。将该策略附加到一个新的 IAM 角色。更新工程师的权限,允许其对新角色执行 PassRole 到 CloudFormation。. 正确答案通过使用 IAM Access Analyzer 策略生成功能创建最小权限策略,并将其附加到 CloudFormation 服务角色,从而实现了职责分离和最小权限原则。工程师被授予 PassRole 权限,允许 CloudFormation 代入该角色来部署资源,而不是直接拥有部署权限。
选项二和四授予了过于宽泛的 ec2: 和 rds: 权限,不符合最小权限原则。选项二还使用了 AssumeRole,这通常用于用户或服务代入角色以执行操作,而不是 …
通过考试 — 无需无休止地寻找答案 将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡