AmazonAmazon SysOps Administrator Associate SOA-C02 Certification
·TW
·更新於 2 Aug 2026
某組織使用 AWS Organizations,並且必須將 EC2 執行個體建立限制在僅限一組經核准的 AWS 區域。管理員需要阻止公司中的任何人在不允許的區域中啟動 EC2 執行個體。在所有成員帳戶中強制執行此政策最有效率的操作方法是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在組織根目錄建立一個服務控制政策,該政策會拒絕在未經授權的區域中執行 ec2:RunInstances,並將其附加到根目錄。.
為什麼這是答案
正確答案是「在組織根目錄建立一個服務控制政策,該政策會拒絕在未經授權的區域中執行 ec2:RunInstances,並將其附加到根目錄。」這是最有效率的方法,因為服務控制政策 (SCP) 允許您在 AWS Organizations 的所有成員帳戶中集中管理和強制執行權限。將 SCP 附加到組織根目錄,可以確保所有帳戶都無法在未經授權的區域中啟動 EC2 執行個體,即使帳戶管理員嘗試授予此權限也無效。
其他選項效率較低或無法有效解決問題:
在每個區域中啟用 CloudTrail 並建立 EventBridge 規則來終止執行個體,這是一種事後補救措施,無法阻止執行個體啟動,且管理開銷大。
在每個帳戶中附加受管 IAM 政策到所有 IAM 群組,這需要手動管理每個帳戶和每個群組,效率低下且容易出錯。
設定 IAM 權限邊界並應用於所有 IAM 使用者,這也需要為每個帳戶單獨配置,並且無法阻止根使用者或具有足夠權限的 IAM 角色執行操作。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡