Q60 — AWS SAA-C03 第10章
第 60/100 题 | ← 返回第10章
Q660.一家公司在 AWS Organizations 中拥有一个组织.该公司在根组织单位 (OU) 的四个 AWS 账户中运行 Amazon EC2 实例.有 3 个非生产帐户和 1 个生产帐户.该公司希望禁止用户在非生产帐户中启动一定大小的 EC2 实例.该公司创建了服务控制策略 (SCP) 来拒绝访问使用禁止类型的启动实例.哪些部署 SCP 的解决方案可以满足这些要求?(选择两项.)
- A. 将 SCP 附加到组织的根 OU
- B. 将 SCP 附加到三个非生产组织成员帐户 ✓
- C. 将 SCP 附加到组织管理帐户
- D. 为生产帐户创建 OU.将 SCP 连接到 OU.将生产成员帐户移至新 OU
- E. 为所需帐户创建一个 OU.将 SCP 附加到该 OU.将非生产成员帐户移至新 OU ✓
正确答案: B. 将 SCP 附加到三个非生产组织成员帐户, E. 为所需帐户创建一个 OU.将 SCP 附加到该 OU.将非生产成员帐户移至新 OU
解析
正确的SCP部署方案如下: * * B。将SCP附加到三个非生产组织的成员账户* * E。为所需的帐户创建OU。将SCP挂载到OU上。将非生产成员帐户移到新的OU中 * *说明:* * * * * B。将SCP附加到三个非生产组织的成员账户上。**这直接将SCP应用到您想要限制EC2实例启动的特定帐户。这是最直接和有针对性的方法。 * * * E。为所需的帐户创建OU。将SCP挂载到OU上。将非生产成员帐户移动到新的OU中。**通过将非生产帐户分组在专用OU下,这提供了一种更结构化的方法。然后,附加到该OU的SCP将应用于该OU内的所有帐户。这对组织和未来的管理都是有益的。 **其他选项不正确的原因 * * *。将SCP挂载到组织的根OU上。**这将使SCP适用于组织内的所有帐户,包括生产帐户,这是不希望的。* * * C。将SCP附加到组织管理帐户。**管理帐户附加的scp适用于组织内的所有帐户,包括生产帐户。* * * D。为生产帐户创建一个OU。将SCP挂载到OU上。将生产成员帐户移动到新的OU中。**这会将SCP应用到生产帐户,这不是预期的结果。 在简介:* * * * 将SCP直接附加到非生产帐户(选项B)或为非生产帐户创建一个专用OU并将SCP附加到该OU(选项E)是满足公司需求的最有效方法。