正确答案: 使用 AWS CloudFormation 模板开发基础设施服务。将每个模板作为 AWS Service Catalog 产品上传到在中央 AWS 账户中创建的产品组合。将这些产品组合共享给为公司创建的 Organizations 结构。, 仅允许用户 IAM 角色拥有 ServiceCatalogEndUserAccess 权限。使用自动化脚本将中央产品组合导入到本地 AWS 账户,复制 TagOption,分配用户访问权限,并应用启动约束。, 使用 AWS Service Catalog TagOption Library 来维护公司所需的标签列表。将 TagOption 应用于 AWS Service Catalog 产品或产品组合。.
为什么这是答案
选项 B 正确,因为使用 AWS Service Catalog 允许企业将预批准的基础设施服务(通过 CloudFormation 模板定义)分发到多个账户,并集中管理。选项 D 正确,因为 Service Catalog EndUserAccess 权限遵循最小权限原则,用户只能启动批准的产品。自动化脚本可用于将产品组合导入本地账户,并应用标签和启动约束。选项 E 正确,因为 AWS Service Catalog TagOption Library 专门用于强制执行和维护公司所需的标签策略,确保所有启动的基础设施都符合标签要求。
选项 A 不正确,因为它无法强制执行最小权限或集中管理。选项 C 不正确,因为它授予了过多的权限,并且 SCP 不适合强制执行标签或限制特定服务。选项 F 不正确,因为 CloudFormation Resource Tags 属性在模板级别强制标签,但不能像 Service Catalog TagOption Library 那样在组织层面进行集中管理和强制执行。