AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
IAM策略已附加到IAM用户组。这是应用于该用户组的唯一策略。 { "Version": "2012-10-17", "statement": [ { "Sid": "1", "Effect": "Allow", "Action": "ec2:*", "Resource": "*", "Condition": { "StringEquals": { "ec2:Region": "us-east-1" } } }, { "sid": "2", "Effect": "Deny", "Action": [ "ec2:StopInstances", "ec2:TerminateInstances" ], "Resource": "*", "Condition": { "BoolIfExists": { "aws:MultiFactorAuthPresent": false } } } ] } 这个策略对用户组成员的有效IAM权限是什么?
解析
这个策略包含两个声明。第一个声明允许在us-east-1区域内执行所有Amazon EC2操作。第二个声明禁止执行ec2:StopInstances和ec2:TerminateInstances操作,除非使用了多因素认证(MFA)。因此,用户组成员被允许在us-east-1区域执行ec2:StopInstances和ec2:TerminateInstances权限,但需要使用MFA,同时在该区域内可以执行其他Amazon EC2操作。
AI 解析
IAM策略遵循显式拒绝优先原则,同时策略中的条件键和操作需结合评估。第一个声明允许`ec2:*`在`us-east-1`区域,但第二个声明对`ec2:StopInstances`和`ec2:TerminateInstances`设置条件:仅在未启用MFA时拒绝。当用户启用MFA时,拒绝声明不生效,允许执行这两个操作。其他EC2操作不受第二个声明影响,始终在`us-east-1`被允许。选项D正确描述了此权限范围,而其他选项或因忽略条件逻辑,或因错误限制区域或操作不符策略定义。