AmazonAmazon SysOps Administrator Associate SOA-C02 Certification
·CN
·更新于 2 Aug 2026
某组织使用 AWS Organizations,并且必须将 EC2 实例的创建限制为仅限一组经批准的 AWS 区域。管理员需要阻止公司中的任何人在不允许的区域启动 EC2 实例。在所有成员账户中强制执行此策略,哪种方法在操作上最有效率?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在组织根目录创建服务控制策略,该策略拒绝在未经授权的区域中执行 ec2:RunInstances,并将其附加到根目录。.
为什么这是答案
在组织根目录创建服务控制策略(SCP)并在根目录附加是操作上最有效的方法。SCP 允许您集中管理和控制 AWS Organizations 中所有账户的最大可用权限。通过在根目录应用 SCP,该策略将自动应用于所有成员账户,无需在每个账户或每个用户级别进行单独配置,从而确保了合规性并降低了管理开销。
其他选项效率较低:
启用 CloudTrail 和 EventBridge 规则是一种事后补救措施,它允许实例在未经授权的区域启动后再终止,而不是主动阻止启动。
在每个账户中将托管式 IAM 策略附加到所有 IAM 组需要对每个账户进行手动配置,并且容易遗漏。
设置 IAM 权限边界并应用于所有 IAM 用户也需要对每个账户进行配置,并且权限边界只限制了用户或角色的最大权限,但不能强制执行组织范围的限制。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡