AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 252 / 1018 题单选题

IAM策略1和策略2分别附加在一个IAM组上。 Policy 1: { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iam:Get*", "iam:List*", "kms:List*", "ec2:*", "ds:*", "logs:Get*", "logs:Describe*" ], "Resource": "*" } ] } Policy 2: { "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "ds:Delete*", "Resource": "*" } ] } 一名云工程师被添加为IAM用户到这个IAM组。该云工程师能够执行哪些操作?

  • A. 删除 IAM 用户
  • B. 删除目录
  • C. 删除 Amazon EC2 实例
  • D. 从 Amazon CloudWatch Logs 中删除日志
第 252 / 1018 题正确答案 C
  • C. 删除 Amazon EC2 实例

解析

根据提供的策略: 策略1允许 IAM Get/List 相关操作、KMS List 相关操作、EC2 所有操作、DS 所有操作、以及 CloudWatch Logs 的 Get/Describe 操作,作用于所有资源。 策略2拒绝对 DS(Directory Service)的删除操作。 根据这些策略,云工程师将能够执行以下操作: 因此,该云工程师能够执行删除 Amazon EC2 实例的操作(选项 C)。

AI 解析

IAM策略评估遵循显式拒绝优先原则。策略1允许`ec2:*`,覆盖所有EC2操作,包括删除实例。策略2仅拒绝`ds:Delete*`,不影响EC2权限。其他选项(删除IAM用户、目录、日志)未在策略1中被明确允许,或直接被策略2拒绝。正确答案为C。参考AWS IAM文档关于策略评估逻辑。