AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
一個透過 Organizations API 建立 AWS 帳戶的 Lambda 函數目前在管理帳戶中執行。您必須將該 Lambda 移至一個獨立的 AWS 帳戶,但仍允許它在組織中建立帳戶,且其功能僅限於 Organizations。在將 Lambda 部署到專用帳戶之前,哪種方法符合此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在管理帳戶中,建立一個具有在 AWS Organizations 中建立帳戶權限的 IAM 角色,並允許新帳戶中的 Lambda 執行角色擔任該角色。更新 Lambda 程式碼以在呼叫 Organizations 時擔任管理帳戶角色,並授予 Lambda 執行角色擔任該角色的權限。.
為什麼這是答案
正確答案是透過跨帳戶角色擔任來實現所需的功能。在管理帳戶中建立一個 IAM 角色,授予其在 AWS Organizations 中建立帳戶的權限,並將其信任策略配置為允許新帳戶中的 Lambda 執行角色擔任此角色。然後,在新帳戶中,將 Lambda 函數的執行角色配置為允許擔任管理帳戶中的這個角色。Lambda 程式碼需要更新,以便在呼叫 Organizations API 之前先擔任管理帳戶中的角色。
其他選項不正確的原因:
委派管理不適用於 organizations:CreateAccount 權限,此權限必須由管理帳戶直接執行或透過管理帳戶中的角色擔任來執行。
將 Lambda 服務主體設定為擔任管理帳戶中的角色是不安全的,因為這會授予 Lambda 服務本身權限,而不是特定的 Lambda 執行個體。
AWS Control Tower 提供帳戶建立和管理功能,但題目要求功能僅限於 Organizations,且 Control Tower 並非所有 AWS Organizations 部署的必要組成部分。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡