AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
一家新收购的公司将其单个 AWS 账户加入了一个 AWS Organization 并移入了一个 OU。管理账户中的 DevOps 工程师通过代入 OrganizationAccountAccessRole 来访问成员账户,但尝试通过控制台代入新成员账户中的角色时失败,并显示“一个或多个字段中的信息无效”。什么操作能让 DevOps 工程师访问新的成员账户?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在新成员账户中,创建一个名为 OrganizationAccountAccessRole 的角色,为其附加 AdministratorAccess 托管策略,并将该角色的信任策略设置为允许管理账户代入该角色。.
为什么这是答案
当一个账户加入 AWS Organizations 时,默认情况下不会自动创建 OrganizationAccountAccessRole。这个角色是 AWS Organizations 的最佳实践,用于允许管理账户中的用户或角色跨账户访问成员账户。因此,在新成员账户中,需要手动创建这个名为 OrganizationAccountAccessRole 的角色,并配置其信任策略以允许管理账户代入。选项A错误,因为如果角色不存在,授予权限也无济于事。选项B错误,SCP用于限制权限,而不是授予跨账户访问的权限,且不能直接授予IAM用户对特定账户的访问权限。选项D错误,因为新成员账户中可能没有名为 OrganizationAccountAccessRole 的现有角色。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡