AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 428 / 1018 题单选题

IAM策略已附加到IAM用户组。这是应用于该用户组的唯一策略。 { "Version": "2012-10-17", "statement": [ { "Sid": "1", "Effect": "Allow", "Action": "ec2:*", "Resource": "*", "Condition": { "StringEquals": { "ec2:Region": "us-east-1" } } }, { "sid": "2", "Effect": "Deny", "Action": [ "ec2:StopInstances", "ec2:TerminateInstances" ], "Resource": "*", "Condition": { "BoolIfExists": { "aws:MultiFactorAuthPresent": false } } } ] } 这个策略对用户组成员的有效IAM权限是什么?

  • A. 用户组成员在us-east-1区域内被允许进行任何Amazon EC2操作。在允许权限之后的声明不会应用。
  • B. 用户组成员在us-east-1区域内被拒绝任何Amazon EC2权限,除非使用多因素认证(MFA)登录。
  • C. 用户组成员在使用多因素认证(MFA)登录时被允许执行所有区域的ec2:StopInstances和ec2:TerminateInstances权限。用户组成员被允许执行任何其他Amazon EC2操作。
  • D. 用户组成员仅在使用多因素认证(MFA)登录时被允许在us-east-1区域执行ec2:StopInstances和ec2:TerminateInstances权限。用户组成员在us-east-1区域内被允许执行任何其他Amazon EC2操作。
第 428 / 1018 题正确答案 D
  • D. 用户组成员仅在使用多因素认证(MFA)登录时被允许在us-east-1区域执行ec2:StopInstances和ec2:TerminateInstances权限。用户组成员在us-east-1区域内被允许执行任何其他Amazon EC2操作。

解析

这个策略包含两个声明。第一个声明允许在us-east-1区域内执行所有Amazon EC2操作。第二个声明禁止执行ec2:StopInstances和ec2:TerminateInstances操作,除非使用了多因素认证(MFA)。因此,用户组成员被允许在us-east-1区域执行ec2:StopInstances和ec2:TerminateInstances权限,但需要使用MFA,同时在该区域内可以执行其他Amazon EC2操作。

AI 解析

IAM策略遵循显式拒绝优先原则,同时策略中的条件键和操作需结合评估。第一个声明允许`ec2:*`在`us-east-1`区域,但第二个声明对`ec2:StopInstances`和`ec2:TerminateInstances`设置条件:仅在未启用MFA时拒绝。当用户启用MFA时,拒绝声明不生效,允许执行这两个操作。其他EC2操作不受第二个声明影响,始终在`us-east-1`被允许。选项D正确描述了此权限范围,而其他选项或因忽略条件逻辑,或因错误限制区域或操作不符策略定义。