AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·TW·更新於 4 Aug 2026
某組織需要符合以下限制的治理:將所有帳戶的資源存取限制在相同的兩個 Region;將允許的 AWS 服務限制在特定集合;使用 Active Directory 進行身份驗證;以及在每個帳戶中擁有相同的基於職能的權限。哪種解決方案符合這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在管理帳戶中建立服務控制策略 (service control policy),以限制 Region 和允許的服務。使用 AWS CloudFormation StackSets 為每個職能佈建角色,包括每個帳戶中外部身份提供者的 IAM 信任策略。.
為什麼這是答案
正確答案是D。服務控制策略 (SCP) 是限制 AWS 組織中所有帳戶的 Region 和允許服務的最佳方式,因為它們提供強大的、集中式的許可控制。AWS CloudFormation StackSets 允許在多個帳戶中一致地佈建相同的基於職能的角色。這些角色的 IAM 信任策略應配置為信任外部身份提供者 (如 Active Directory),以實現身份驗證。
選項A不正確,因為群組策略不適用於 AWS 組織中的資源限制。選項B不正確,因為許可邊界是附加到 IAM 實體(用戶或角色)的,而不是組織層級的控制。選項C不正確,因為 AWS RAM 用於資源共享,而不是跨帳戶共享 IAM 角色,且 AWS IAM Identity Center (以前稱為 AWS SSO) 是