SAP-C02 第 309 题
题目
一家公司正在使用具有多账户架构的 AWS Organizations。公司当前账户架构的安全配置包括SCP、基于资源的策略、基于身份的策略、信任策略和会话策略。解决方案架构师需要允许账户 A 中的 IAM 用户承担账户 B 中的角色。解决方案架构师必须采取哪些步骤组合才能满足此要求? (选择三项。)
选项
A. 配置帐户 A 的 SCP 以允许该操作。
B. 配置基于资源的策略以允许该操作。
C. 在账户 A 中的用户上配置基于身份的策略以允许该操作。
D. 在账户 B 中的用户上配置基于身份的策略以允许该操作。
E. 在账户 B 中的目标角色上配置信任策略以允许该操作。
F. 配置会话策略以允许该操作并由 GetSessionToken API 操作以编程方式传递。
答案
ACE
解析
正确答案:ACE 解析: 题干关键点:安全控制、AWS Organizations 组织治理、SCP 权限边界、核心服务:S3, IAM, Organizations, Config。 正确选项: A. 配置帐户 A 的 SCP 以允许该操作。 C. 在账户 A 中的用户上配置基于身份的策略以允许该操作。 E. 在账户 B 中的目标角色上配置信任策略以允许该操作。 选择理由: 选项 ACE 的设计直接围绕题干限制展开,关键动作是 A. ...