AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
某企业希望开发人员只能通过 AWS Marketplace 中的 Private Marketplace 购买经批准的第三方软件。该公司使用已启用所有功能的 AWS Organizations,并在每个 OU 中为采购经理设置了一个共享服务账户。采购管理必须仅限于名为 procurement-manager-role 的角色(可由采购经理承担)。所有其他 IAM 用户、组、角色和账户管理员必须被拒绝 Private Marketplace 管理访问权限。为了满足这些要求,最有效的架构是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在组织中的所有共享服务账户中创建名为 procurement-manager-role 的 IAM 角色。将 AWSPrivateMarketplaceAdminFullAccess 托管策略附加到该角色。创建一个组织根级 SCP,拒绝除名为 procurement-manager-role 的角色之外的所有人进行 Private Marketplace 管理。创建另一个组织根级 SCP,拒绝组织中所有人创建名为 procurement-manager-role 的 IAM 角色的能力。.
为什么这是答案
正确答案通过在共享服务账户中创建具有所需权限的特定角色,并使用组织根级服务控制策略 (SCP) 来严格限制 Private Marketplace 管理访问,从而满足了所有要求。第一个 SCP 确保只有 procurement-manager-role 才能执行 Private Marketplace 管理操作,而第二个 SCP 阻止了其他用户创建同名角色来绕过限制。
其他选项不正确:
选项一和选项二的权限管理过于复杂或不安全,且未能有效限制 Private Marketplace 访问。
选项四的 SCP 应用范围不正确,仅应用于共享服务账户无法有效限制整个组织。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡