AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·CN·更新于 4 Aug 2026
某组织需要满足以下限制的治理:将所有账户的资源访问限制在相同的两个区域;将允许的 AWS 服务限制在特定集合中;使用 Active Directory 进行身份验证;以及在每个账户中拥有相同的基于职能的权限。哪种解决方案满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在管理账户中创建服务控制策略以限制区域和允许的服务。使用 AWS CloudFormation StackSets 为每个职能预置角色,包括每个账户中外部身份提供商的 IAM 信任策略。.
为什么这是答案
正确答案:在管理账户中创建服务控制策略(SCP)可以限制所有账户的区域和允许的 AWS 服务,满足了前两个要求。使用 AWS CloudFormation StackSets 在所有账户中预置相同的基于职能的角色,确保了权限的一致性。这些角色的信任策略配置为信任外部身份提供商(例如 Active Directory),从而实现了使用 Active Directory 进行身份验证。
错误选项分析:
选项A:组策略(Group Policy)是用于管理 Windows 环境的工具,与 AWS Organizations 中的治理控制无关。
选项B:权限边界(Permissions Boundary)限制的是单个 IAM 身份的最大权限,不能用于限制整个账户的区域和允许的服务。
选项C:AWS Resource Access Manager (RAM) 用于共享资源,而不是共享 IAM 角色。AWS IAM Identity Center (SSO) 可以与 Active Directory 集成,但共享管理账户角色不是实现基于职能权限的有效方式。