AmazonAmazon Solution Architect Professional SAP-C02 Certification
·TW
·更新於 1 Aug 2026
多個開發團隊將生產工作負載部署到共用的生產 AWS 帳戶中。最近,一個開發團隊的成員終止了屬於另一個團隊的 EC2 實例。開發人員使用透過 AWS Organizations 的 SAML 聯合來擔任角色。您必須防止開發人員管理屬於其他團隊的實例,同時仍允許他們管理自己的實例。哪種策略符合這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 SAML 聯合期間,將 DevelopmentUnit 的屬性作為 AWS Security Token Service (AWS STS) 工作階段標籤傳遞。使用 deny 動作和針對 DevelopmentUnit 資源標籤和 aws:PrincipalTag/DevelopmentUnit 的 StringNotEquals 條件來更新開發人員所擔任的 IAM 角色。.
為什麼這是答案
正確答案透過在 SAML 聯合期間傳遞工作階段標籤並在 IAM 角色中實施基於標籤的拒絕策略,確保開發人員只能管理其團隊的資源。aws:PrincipalTag/DevelopmentUnit 條件鍵會檢查呼叫 API 的主體(開發人員)是否具有特定的工作階段標籤。StringNotEquals 拒絕策略會阻止開發人員對其 DevelopmentUnit 標籤與資源的 DevelopmentUnit 標籤不符的資源執行動作,從而有效隔離資源管理權限。
第一個選項不正確,因為 SCP 應用於帳戶層級,而不是特定的 IAM 角色,並且基於資源標籤的 SCP 無法直接限制特定主體的行為。第三個選項不正確,因為 SCP 應該使用拒絕策略來強制執行此類限制,而不是允許策略,並且 StringEquals 條件會限制而不是保護。第四個選項不正確,因為 IAM 政策是附加到角色的,而不是在聯合期間分配的,並且基於標籤的條件應該包含在現有角色中,而不是為每個單位創建單獨的策略。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡