AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 987 / 1018 题多选题

一家公司正在设计一个使用 AWS 云的新移动应用程序架构。该公司使用 AWS Organizations 中的组织单位(OUs)来管理其账户。公司希望通过敏感和非敏感的值为 Amazon EC2 实例标记数据敏感性。IAM 身份不能删除标签或创建没有标签的实例。 哪种步骤组合可以满足这些要求?(选择两个)

  • A. 在 Organizations 中创建一个新的标签策略,指定数据敏感性标签键和所需的值。强制执行 EC2 实例的标签值。将标签策略附加到适当的 OU。
  • B. 在 Organizations 中创建一个新的服务控制策略(SCP),指定数据敏感性标签键和所需的标签值。强制执行 EC2 实例的标签值。将 SCP 附加到适当的 OU。
  • C. 创建一个标签策略以拒绝在未指定标签键时运行实例。创建另一个标签策略以阻止身份删除标签。将标签策略附加到适当的 OU。
  • D. 创建一个服务控制策略(SCP)以拒绝在未指定标签键时创建实例。创建另一个 SCP 以阻止身份删除标签。将 SCP 附加到适当的 OU。
  • E. 创建一个 AWS Config 规则,以检查 EC2 实例是否使用数据敏感性标签及指定值。如果发现不合规资源,配置 AWS Lambda 函数删除该资源。
第 987 / 1018 题正确答案 AD
  • A. 在 Organizations 中创建一个新的标签策略,指定数据敏感性标签键和所需的值。强制执行 EC2 实例的标签值。将标签策略附加到适当的 OU。
  • D. 创建一个服务控制策略(SCP)以拒绝在未指定标签键时创建实例。创建另一个 SCP 以阻止身份删除标签。将 SCP 附加到适当的 OU。

解析

创建标签策略来指定数据敏感性标签键及其值,可以确保所有 EC2 实例在创建时都必须符合该策略。通过将策略应用到适当的组织单位(OU),可以在整个 OU 范围内强制执行一致的标记要求,满足不允许创建未标记实例的需求。 使用服务控制策略来拒绝在未指定标签键的情况下创建实例,可以有效地确保所有新创建的 EC2 实例必须带有相应的标签。此外,防止身份删除标签也可以通过 SCP 来实现,从而确保数据敏感性标签的完整性。

AI 解析

AWS Organizations的标签策略(Tag Policies)用于定义资源标签的合规性,包括必须存在的标签键及允许的值。选项A正确通过标签策略强制执行EC2实例的标签值,并附加到对应OU。AWS服务控制策略(SCP)属于权限边界,可限制账户内操作。选项D正确利用SCP拒绝创建无标签实例及删除标签的操作,满足题目中IAM身份无法创建无标签实例或删除标签的需求。选项C中标签策略无法直接拒绝API操作;选项B混淆了SCP与标签策略的功能;选项E属于事后检查而非预防机制。答案AD参考AWS官方文档中标签策略和SCP的应用场景。