AmazonAmazon Solution Architect Professional SAP-C02 Certification
·TW
·更新於 1 Aug 2026
某企業希望開發人員只能透過 AWS Marketplace 中的 Private Marketplace 購買經核准的第三方軟體。該公司使用已啟用所有功能的 AWS Organizations,並且在每個 OU 中都有一個共用服務帳戶供採購經理使用。採購管理必須僅限於名為 procurement-manager-role 的角色(可由採購經理擔任)。所有其他 IAM 使用者、群組、角色和帳戶管理員都必須拒絕 Private Marketplace 管理存取。要滿足這些要求,最有效率的架構是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在組織中的所有共用服務帳戶中建立名為 procurement-manager-role 的 IAM 角色。將 AWSPrivateMarketplaceAdminFullAccess 受管政策附加到該角色。建立一個組織根層級的 SCP,拒絕除了名為 procurement-manager-role 的角色之外的所有人進行 Private Marketplace 管理。建立另一個組織根層級的 SCP,拒絕組織中所有人建立名為 procurement-manager-role 的 IAM 角色的能力。.
為什麼這是答案
正確答案透過結合 IAM 角色和 AWS Organizations 的服務控制策略 (SCP) 來實現精細控制。在共用服務帳戶中建立 procurement-manager-role 並附加 AWSPrivateMarketplaceAdminFullAccess 政策,確保採購經理擁有必要的權限。在組織根層級建立 SCP,明確拒絕除了此特定角色之外的所有人對 Private Marketplace 的管理存取,這有效地限制了其他使用者和帳戶管理員的權限。第二個 SCP 則防止未經授權地建立同名角色,確保了安全性和唯一性。
其他選項不夠全面或效率較低。選項一透過在每個帳戶中拒絕權限來實現,但這需要手動管理每個帳戶,效率低下且容易出錯。選項二使用權限邊界,但這只限制了角色可以擁有的最大權限,並不能直接拒絕其他人的存取。選項四的 SCP 僅應用於共用服務帳戶,無法在整個組織範圍內強制執行限制。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡