AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 871 / 1018 题单选题

一个开发团队在其开发、演示和生产环境中使用多个 AWS 账户。团队成员一直在启动大型的 Amazon EC2 实例,但这些实例被低效利用。解决方案架构师必须阻止在所有账户中启动大型实例。解决方案架构师如何能够以最少的运维开销满足这个要求?

  • A. 更新 IAM 策略以拒绝启动大型 EC2 实例。将策略应用到所有用户。
  • B. 在 AWS 资源访问管理器中定义一个资源,以阻止启动大型 EC2 实例。
  • C. 在每个账户中创建一个 IAM 角色,以拒绝启动大型 EC2 实例。将开发人员的 IAM 组访问授予该角色。
  • D. 在管理账户中创建 AWS 组织,使用默认策略。创建一个服务控制策略(SCP),拒绝启动大型 EC2 实例,并将其应用到 AWS 账户中。
第 871 / 1018 题正确答案 D
  • D. 在管理账户中创建 AWS 组织,使用默认策略。创建一个服务控制策略(SCP),拒绝启动大型 EC2 实例,并将其应用到 AWS 账户中。

解析

选项 D 建议使用 AWS 组织中的服务控制策略(SCP)来限制启动大型 EC2 实例。这样可以确保在所有子账户中都应用相同的限制,而不需要对每个账户进行单独设置。其他选项要么没有提供适用于所有账户的一致限制,要么需要对每个账户进行单独设置,都会增加额外的运维开销。

AI 解析

该题核心考察AWS Organizations服务控制策略(SCP)的跨账户权限管理能力。SCP作为组织层级策略,可集中限制成员账户内所有用户和角色的最大操作权限,即使账户内IAM策略允许启动大型EC2实例,SCP仍会强制拦截。选项D通过创建组织并应用统一的SCP,一次性覆盖所有账户,无需逐账户配置,符合最小运维开销要求;选项A依赖分散的IAM策略更新且无法覆盖角色权限,选项C需重复配置角色,均不符合高效管理原则。