AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
多个开发团队将生产工作负载部署到共享的生产 AWS 账户中。最近,一个开发团队的成员终止了属于另一个团队的 EC2 实例。开发人员使用 AWS Organizations 经由 SAML 联合来代入角色。您必须阻止开发人员管理属于其他团队的实例,同时仍允许他们管理自己的实例。哪种策略符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 SAML 联合期间,将 DevelopmentUnit 的属性作为 AWS Security Token Service (AWS STS) 会话标签传递。使用拒绝操作和针对 DevelopmentUnit 资源标签和 aws:PrincipalTag/DevelopmentUnit 的 StringNotEquals 条件更新开发人员代入的 IAM 角色的 IAM 策略。.
为什么这是答案
正确答案通过在SAML联合期间传递会话标签来识别开发团队,并利用IAM策略中的aws:PrincipalTag条件实现基于属性的访问控制(ABAC)。StringNotEquals条件结合拒绝操作,确保开发人员只能管理其会话标签与资源标签匹配的实例,从而有效阻止他们管理其他团队的资源。
选项A不正确,因为SCP是组织级别的策略,不能直接引用会话标签或实现细粒度的基于标签的拒绝,且OU的创建和SCP的分配方式过于复杂,无法直接解决跨团队资源管理问题。
选项C不正确,因为SCP中的允许操作不能阻止开发人员访问其他团队的资源,且StringEquals条件会限制访问,而非阻止不当访问。
选项D不正确,因为它建议为每个部门创建单独的IAM策略,这增加了管理复杂性,并且没有利用会话标签进行动态拒绝访问控制。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡