SAP-C02 第 464 题
题目
一家公司使用 AWS Organizations 来管理其 AWS 账户。解决方案架构师必须设计一个仅允许管理员角色使用 IAM 操作的解决方案。但是,解决方案架构师无权访问整个公司的所有 AWS 账户。哪种解决方案能够以最少的运营开销满足这些要求?
选项
A. 创建适用于所有 AWS 账户的 SCP,以仅允许管理员角色执行 IAM 操作。将 SCP 应用到根 OU。
B. 配置 AWS CloudTrail 以针对与 IAM 操作相关的每个事件调用 AWS Lambda 函数。配置该功能以在调用操作的用户不是管理员的情况下拒绝该操作。
C. 创建适用于所有 AWS 账户的 SCP,以拒绝除具有管理员角色的用户之外的所有用户的 IAM 操作。将 SCP 应用到根 OU。
D. 设置允许 IAM 操作的 IAM 权限边界。将权限边界附加到所有 AWS 账户中的每个管理员角色。
答案
C
解析
正确答案:C 解析: 题干关键点:最低运维开销、AWS Organizations 组织治理、核心服务:Lambda, IAM, Organizations, CloudTrail, Config。 正确选项: C. 创建适用于所有 AWS 账户的 SCP,以拒绝除具有管理员角色的用户之外的所有用户的 IAM 操作。将 SCP 应用到根 OU。 选择理由: 选项 C 的设计直接围绕题干限制展开,关键动作是 C. 创建适用于所有 AWS ...