AmazonAmazon AWS Certified Solutions Architect – Associate (SAA-C03)
·CN
·更新于 19 Jul 2026
一家公司正在AWS Cloud中设计新的移动应用程序架构。该公司使用AWS Organizations中的组织单元(OU)来管理账户。该公司希望使用敏感(sensitive)和非敏感(nonsensitive)值对EC2实例进行数据敏感性标记。IAM身份必须不能删除标签或创建没有标签的实例。以下哪组步骤可以满足这些要求?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在Organizations中,创建新的标签策略,指定数据敏感性标签键和所需值。对EC2实例强制执行标签值。将标签策略附加到相应的OU。, 创建服务控制策略(SCP)以拒绝在未指定标签键时创建实例。创建另一个SCP以阻止身份删除标签。将SCP附加到相应的OU。.
为什么这是答案
正确的答案是创建标签策略和创建服务控制策略(SCP)。标签策略允许您定义和强制执行标签键和值,确保所有EC2实例都使用预定义的数据敏感性标签。将其附加到OU可以跨账户应用这些策略。SCP则用于强制执行权限,通过拒绝在未指定标签键时创建实例和阻止身份删除标签,从而满足了不能删除标签或创建没有标签的实例的要求。SCP是组织级别的权限控制,可以有效地防止不合规操作。
其他选项不正确的原因:
仅使用SCP来指定标签键和值是不够的,SCP主要用于权限控制,而不是标签值的强制执行。
仅使用标签策略来拒绝未指定标签键时运行实例和阻止删除标签是不够的,标签策略主要关注标签的合规性,而不是权限控制。
AWS Config规则和Lambda函数可以检测不合规资源并进行补救,但它们是事后控制,不能主动阻止不合规的实例创建或标签删除,不符合“不能删除标签或创建没有标签的实例”的严格要求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡