AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 148 / 1018 题单选题

一个安全团队希望限制对所有AWS帐户中特定服务或操作的访问。所有帐户都属于AWS组织中的一个大型组织。解决方案必须具有可扩展性,并且必须有一个可以维护权限的单一点。 解决方案架构师应该采取什么措施来实现这一目标?

  • A. 创建ACL以提供对服务或操作的访问。
  • B. 创建安全组以允许帐户并将其附加到用户组。
  • C. 在每个帐户中创建跨帐户角色以拒绝对服务或操作的访问。
  • D. 在根组织单位中创建服务控制策略以拒绝对服务或操作的访问。
第 148 / 1018 题正确答案 D
  • D. 在根组织单位中创建服务控制策略以拒绝对服务或操作的访问。

解析

在AWS组织中,可以使用服务控制策略(SCP)来限制所有子帐户中的权限,以满足安全团队的要求。创建一个SCP,将其附加到根组织单位,然后将其应用到所有子帐户。这将确保无论在哪个子帐户中,对特定服务或操作的访问都将被限制。其他选项,如A和B,不提供一种集中的方法来维护权限,并且不适用于跨多个帐户的需求。选项C虽然提到了角色,但并不提供一种集中的方法来限制权限。因此,选项D是最佳选择。

AI 解析

该题考查AWS Organizations服务控制策略(SCP)的核心应用。SCP作为组织级权限边界,可直接绑定到根组织单位以实现全局控制,通过拒绝特定服务或操作对所有成员账户生效,满足单点维护和可扩展性需求。ACL仅管理网络层权限,安全组作用于实例级流量,跨账户角色需逐账户配置,均无法集中管控。