Q57 — AWS SAA-C03 第11章

第 57/100 题 | ← 返回第11章

Q757.一家公司在 AWS Organizations 中创建了一个新组织.该组织为公司的开发团队拥有多个帐户.开发团队成员使用 AWS IAM Identity Center (AWS Single Sign-On) 访问账户.对于公司的每个应用程序,开发团队必须使用预定义的应用程序名称来标记创建的资源.解决方案架构师需要设计一个解决方案,使开发团队能够仅在应用程序名称标签具有批准的值时创建资源.哪种解决方案可以满足这些要求?

正确答案: D. 在组织中创建一个标签策略,其中包含允许的应用程序名称列表.

解析

为了满足仅当应用程序名称标签具有批准的值时才允许开发团队创建资源的要求,最合适的解决方案是:D. 在组织中创建一个标签策略,其中包含允许的应用程序名称列表.选项 D 提供了强制执行该要求的必要机制:在 AWS Organizations 中创建一个标签策略,其中包含允许的应用程序名称列表:AWS Organizations 允许您在组织级别创建和管理标签策略.标签策略可以定义特定标签的允许值列表,包括本例中的应用程序名称标签.通过使用批准的应用程序名称列表创建标签策略,组织可以强制只将指定的值用于应用程序名称标签.这就是为什么选项 D 是最佳选择:\1. 集中实施:通过在组织级别创建标签策略,该策略将在组织中的所有帐户中实施.这可确保一致的标记实践,并防止使用未经授权的应用程序名称创建资源.\2.标签级控制:标签策略专门针对应用名称标签,可以对标签的值进行细粒度的控制.仅允许使用政策中列出的已批准的应用程序名称,以确保符合公司的要求.在这种情况下,选项 A. B 和 C 并不是最合适的选择:选项 A 建议创建一个具有需要应用程序名称标签的条件允许策略的 IAM 组.虽然 IAM 策略可用于控制资源创建,但它们主要侧重于管理 IAM 用户和角色的权限.它们不太适合对资源创建实施基于标签的限制.选项 B 建议为具有应用程序名称标签的资源创建一个具有拒绝策略的跨账户角色.虽然 IAM 策略可用于根据标签拒绝对资源的访问,但这种方法需要修改每个账户中每个资源的权限.它不是一个可扩展或有效的解决方案.选项 C 建议在 AWS 资源组中创建资源组以验证资源上是否存在标签.虽然资源组可以帮助根据标签组织和管理资源,但它们没有内置的标签值强制机制.它们主要用于根据共同属性对资源进行分组.因此,满足要求的最合适的解决方案是 D:在具有允许的应用程序名称列表的组织中创建标签策略.