首頁 › Amazon › 一位安全工程師必須執行一個 AWS CloudFormation 範本,該範本會 …Amazon Amazon Security Specialty SCS-C02
· TW
· 更新於 25 Jul 2026
一位安全工程師必須執行一個 AWS CloudFormation 範本,該範本會為包含網頁伺服器和 MySQL 資料庫的正式環境堆疊佈建基礎設施。該範本已在預生產環境中驗證。正式環境的執行必須遵循最小權限原則,並在工程師的 IAM 帳戶和 CloudFormation 之間維持職責分離。哪種方法符合這些要求? 選擇一個答案 A 使用 IAM Access Analyzer 政策產生功能來建立一個允許 CloudFormation 範本部署和管理堆疊的政策。將該政策附加到一個新的 IAM 角色。更新工程師的權限,允許對新角色執行 CloudFormation 的 PassRole。
B 建立一個允許 ec2:* 和 rds:* 的 IAM 政策,並將其附加到一個新的 IAM 角色。更新工程師的權限,允許對新角色執行 AssumeRole。
C 使用 IAM Access Analyzer 政策產生功能來建立一個允許範本執行和管理堆疊的政策。更新工程師的權限,讓工程師可以直接執行範本。
D 建立一個允許 ec2:* 和 rds:* 的 IAM 政策,並將其附加到一個新的 IAM 角色。使用 IAM 政策模擬器確認所需的 API 呼叫。更新工程師的權限,允許對新角色執行 CloudFormation 的 PassRole。
點擊一個選項來檢查您的答案。
正確答案: 使用 IAM Access Analyzer 政策產生功能來建立一個允許 CloudFormation 範本部署和管理堆疊的政策。將該政策附加到一個新的 IAM 角色。更新工程師的權限,允許對新角色執行 CloudFormation 的 PassRole。.
為什麼這是答案 正確答案符合最小權限原則和職責分離。IAM Access Analyzer 政策產生功能會根據 CloudTrail 日誌自動建立精細的政策,確保 CloudFormation 角色只擁有部署和管理堆疊所需的權限。工程師的 IAM 帳戶被授予 PassRole 權限,允許 CloudFormation 服務代入該角色來執行範本,而不是直接獲得部署資源的權限,這實現了職責分離。
選項二和四授予 ec2: 和 rds:,這違反了最小權限原則,因為這些權限過於寬泛。選項三讓工程師直接執行範本,這打破了職責分離,因為工程師的帳戶將直接擁有部署資源的權限,而不是透過 CloudFormation 服務代入的特定角色。
顯示答案和解釋 正確答案: 使用 IAM Access Analyzer 政策產生功能來建立一個允許 CloudFormation 範本部署和管理堆疊的政策。將該政策附加到一個新的 IAM 角色。更新工程師的權限,允許對新角色執行 CloudFormation 的 PassRole。. 正確答案符合最小權限原則和職責分離。IAM Access Analyzer 政策產生功能會根據 CloudTrail 日誌自動建立精細的政策,確保 CloudFormation 角色只擁有部署和管理堆疊所需的權限。工程師的 IAM 帳戶被授予 PassRole 權限,允許 CloudFormation 服務代入該角色來執行範本,而不是直接獲得部署資源的權限,這實現了職責分離。
選項二和四授予 ec2: 和 rds:,這違反了最小權限原則,因為這些權限過於寬泛。選項三讓工程師 …
通過考試 — 無需無休止地尋找答案 集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡