AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
Fabrikam Games 允許其 DevOps 群組為 EC2 工作負載建立 IAM 角色。安全團隊必須確保他們建立的任何角色都不能超出預定義的權限集(DynamoDB 表格 Scores 的唯讀權限和發佈到 CloudWatch Logs),無論 DevOps 稍後附加了什麼政策。哪種方法是**最有效**的?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 為 DevOps 群組附加一個 IAM 政策,該政策只允許 iam:CreateRole 和角色更新,且僅當請求包含特定的權限邊界 (Condition on iam:PermissionsBoundary) 時。建立該邊界政策以定義允許的最大操作。.
為什麼這是答案
正確答案透過強制 DevOps 群組在建立或更新 IAM 角色時必須包含特定的權限邊界,來最有效地限制其權限。這個權限邊界政策定義了這些角色能擁有的最大權限,即使後來附加了更寬鬆的政策,這些角色也無法超越邊界所設定的限制。
選項一不正確,因為將權限邊界附加到 DevOps 使用者會限制使用者本身的權限,而不是他們建立的角色所能擁有的權限。選項三不正確,因為 SCP 應用於帳戶或 OU,會影響所有主體,且無法精細控制特定角色所能擁有的最大權限。選項四不正確,因為資源政策只控制對特定資源的存取,無法限制 IAM 角色本身所能擁有的廣泛權限。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡