AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
某组织从一个运维账户集中管理用户,并且不允许在工作负载账户中创建用户。运维团队需要对每个工作负载账户拥有管理员访问权限。以下哪组操作能够提供这种访问权限?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在每个工作负载账户中创建 SysAdmin IAM 角色,将 AdministratorAccess 附加到该角色,并更改该角色的信任策略以允许运维账户代入该角色。, 在运维账户中,为每个运维团队成员创建一个 IAM 用户。, 在运维账户中,创建一个 SysAdmins IAM 组,并附加一个允许对每个工作负载账户中的 SysAdmin 角色执行 sts:AssumeRole 的策略;将所有运维团队成员添加到该组。.
为什么这是答案
正确答案描述了一个集中的跨账户访问模式。首先,在每个工作负载账户中创建具有 AdministratorAccess 权限的 SysAdmin IAM 角色,并配置其信任策略以允许运维账户代入 (sts:AssumeRole)。这意味着运维账户被授权在工作负载账户中扮演这个管理员角色。其次,在运维账户中为每个运维团队成员创建 IAM 用户,这是管理用户身份的标准做法。最后,在运维账户中创建一个 SysAdmins IAM 组,并为其附加一个策略,允许组内成员代入(sts:AssumeRole)每个工作负载账户中的 SysAdmin 角色。将所有运维团队成员添加到此组,即可实现集中授权和管理。
其他选项是错误的,因为:
在运维账户中创建 SysAdmin IAM 角色并允许工作负载账户代入,这与需求不符,因为运维团队需要从运维账户访问工作负载账户。
使用 Amazon Cognito 身份池或用户池通常用于应用程序的用户身份验证,而不是用于 AWS 账户之间的管理访问。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡