SAP-C02 学习助手

SAP-C02 第 270 题

IAM Organizations Control Tower

题目

一家公司正在扩张。该公司计划将其资源划分到多个 AWS 区域的数百个不同的 AWS 账户中。解决方案架构师必须推荐一种拒绝访问特定指定区域之外的任何操作的解决方案。哪种解决方案可以满足这些要求?

选项

A. 为每个账户创建 IAM 角色。创建具有条件允许权限的 IAM 策略,其中仅包含账户的批准区域。

B. 在 AWS Organizations 中创建组织。为每个账户创建 IAM 用户。为每个用户附加一个策略,以阻止访问帐户无法部署基础设施的区域。

C. 启动 AWS Control Tower 登陆区。创建 OU 并附加 SCP,拒绝访问批准区域之外的运行服务。

D. 在每个账户中启用 AWS Security Hub。创建控件以指定帐户可以部署基础设施的区域。

答案

C

解析

正确答案:C 解析: 题干关键点:核心服务:IAM, Organizations, Control Tower。 正确选项: C. 启动 AWS Control Tower 登陆区。创建 OU 并附加 SCP,拒绝访问批准区域之外的运行服务。 选择理由: 选项 C 的设计直接围绕题干限制展开,关键动作是 C. 启动 AWS Control Tower 登陆区。创建 OU 并附加 SCP,拒绝访问批准区域之外的运行服务。它把主要风险点落到...

登录后查看完整解析