AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
该公司有多个用于开发工作的 AWS 账户。一些员工始终使用过大的 Amazon EC2 实例,这导致公司超出了开发账户的年度预算。公司希望集中限制在这些账户中创建 AWS 资源。 哪种解决方案在开发工作上的投入最小,同时满足这些要求?
解析
使用 AWS Organizations 中的组织单元 (OUs) 可以将账户组织起来,并通过服务控制策略 (SCP) 来限制特定账户中可使用的服务和功能。这可以通过在开发账户中定义 SCP 来限制员工所能创建的 EC2 实例类型,而无需大量开发工作。选择 B 项是因为它提供了一种简单有效的方法来集中管理和限制账户内的资源使用,适用于该公司的需求。
AI 解析
AWS Organizations 的服务控制策略(SCP)可用于集中限制成员账户的资源权限。SCP 属于组织策略,可直接作用于账户或组织单元(OU),通过 JSON 策略显式定义允许或拒绝的 API 操作(如特定 EC2 实例类型)。选项 B 通过将账户分组到 OU 并附加 SCP,无需额外开发或维护自动化脚本,直接在策略层拦截违规操作。选项 C 依赖事件触发与 Lambda 函数,存在延迟和维护成本;选项 D 需预先配置 Service Catalog 产品及权限,流程更复杂;选项 A 需定制模板且依赖员工遵循流程。SCP 策略优先级最高,管理成本最低。AWS Organizations 文档指出 SCP 是控制多账户权限的核心机制。[选项分析:B 直接作用于权限控制层,无需开发;其他选项均需额外工具或流程。]