AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
亚马逊EC2管理员创建了以下与包含多个用户的IAM组关联的策略: { "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":"ec2:TerminateInstances", "Resource":"*", "Condition":{ "IpAddress":{ "aws:SourceIp":"10.100.100.0/24" } } }, { "Effect":"Deny", "Action":"ec2:*", "Resource":"*", "Condition":{ "StringNotEquals":{ "ec2:Region":"us-east-1" } } } ] } 这个策略的效果是什么呢?
解析
这个策略包含两个语句,一个是允许条件,另一个是拒绝条件。 第一个语句是一个允许条件,允许IAM用户执行ec2:TerminateInstances操作,但仅当他们的源IP地址为10.100.100.0/24(即范围为10.100.100.1到10.100.100.254之间的IP地址)。这意味着用户只有在特定IP范围内时才能终止EC2实例。 第二个语句是一个拒绝条件,它拒绝IAM用户执行任何ec2:*操作,但仅在AWS区域不是us-east-1时。这意味着用户在us-east-1区域之外可以执行EC2的所有操作,但在us-east-1区域内,他们将被阻止执行任何EC2操作。 因此,策略允许用户在源IP为10.100.100.254且在us-east-1区域中时终止EC2实例,所以答案为C。
AI 解析
IAM策略中Deny语句优先级高于Allow。第一个语句允许终止EC2实例,但限制源IP为10.100.100.0/24。第二个语句拒绝所有EC2操作,除非区域是us-east-1。当用户IP在允许范围内(如10.100.100.254),且区域为us-east-1时,两个条件均满足,允许终止实例。选项C符合策略逻辑(AWS策略评估逻辑文档)。其他选项涉及错误区域或IP,或被Deny覆盖。