AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 432 / 1018 题单选题

一家公司在多个AWS账户中运行其生产和非生产环境工作负载。这些账户都在AWS Organizations中的一个组织中。该公司需要设计一个解决方案,以防止修改成本使用标签。 哪种解决方案将满足这些要求?

  • A. 创建自定义的AWS Config规则以防止标签的修改,除非由授权的主体执行。
  • B. 创建自定义的AWS CloudTrail跟踪以防止标签的修改。
  • C. 创建服务控制策略(SCP)以防止标签的修改,除非由授权的主体执行。
  • D. 创建自定义的Amazon CloudWatch日志以防止标签的修改。
第 432 / 1018 题正确答案 C
  • C. 创建服务控制策略(SCP)以防止标签的修改,除非由授权的主体执行。

解析

服务控制策略(SCP)是AWS Organizations中的一种策略类型,可用于控制组织中的成员账户的权限和资源访问。您可以使用SCP来限制对标签的修改,只允许授权的主体执行,这符合题目要求。 选项A中,AWS Config规则通常用于评估和强制执行配置规则,而不是用于防止标签修改。 选项B中,AWS CloudTrail主要用于审计AWS资源的操作历史,不是用于防止标签修改的最佳工具。 选项D中,Amazon CloudWatch日志通常用于记录日志和监控,而不是用于防止标签修改。 因此,选项C是最适合满足要求的解决方案。

AI 解析

AWS Organizations中的服务控制策略(SCP)用于设置权限边界,控制成员账户可执行的操作。SCP可限制特定API操作,如资源标签修改。AWS文档指出SCP通过JSON策略允许或拒绝服务级别操作。选项A的AWS Config仅评估合规性,无法阻止操作;选项B的CloudTrail仅记录日志;选项D的CloudWatch无权限控制功能。选项C的SCP可直接禁止未授权标签修改,符合需求。