Q40 — AWS SAA-C03 第16章
第 40/100 题 | ← 返回第16章
Q1240。一家公司在 AWS Organizations 中有一个组织。该公司在根组织单位 (OU) 中的四个 AWS 账户中运行 Amazon EC2 实例。其中有三个非生产账户和一个生产账户。该公司希望禁止用户在非生产账户中启动特定大小的 EC2 实例。该公司创建了一项服务控制策略 (SCP),以拒绝使用禁用类型的实例启动。哪些部署 SCP 的解决方案将满足这些要求?(选择两个。)
- A. 将 SCP 附加到组织的根 OU。
- B. 将 SCP 附加到三个非生产组织成员账户 ✓
- C. 将 SCP 附加到组织管理账户。
- D. 为生产账户创建一个 OU。将 SCP 附加到该 OU。将生产成员账户移至新的 OU。
- E. 为所需账户创建一个 OU。将 SCP 附加到该 OU。将非生产成员账户移至新的 OU。 ✓
正确答案: B. 将 SCP 附加到三个非生产组织成员账户, E. 为所需账户创建一个 OU。将 SCP 附加到该 OU。将非生产成员账户移至新的 OU。
解析
该公司希望使用服务控制策略 (SCP) 禁止用户在非生产账户中启动一定大小的 EC2 实例。SCP 应用于 OU(组织单位)或账户级别,以限制 AWS 服务权限。关键要求:SCP 应仅适用于非生产账户(而非生产账户)。SCP 必须拒绝这些账户对受禁止的 EC2 实例类型的访问。选项分析:A. 将 SCP 附加到组织的根 OU。错误:这会将 SCP 应用于所有帐户(包括生产帐户),这违反了仅限制非生产帐户的要求。B. 将 SCP 附加到三个非生产组织成员账户。正确:SCP 可以直接应用于单个账户。这可确保策略仅影响非生产账户。C. 将 SCP 附加到 Organizations 管理账户。错误:管理账户(付款人账户)不是应用 SCP 来控制成员账户权限的地方。SCP 应用于成员账户或 OU,而不是管理账户本身。D. 为生产账户创建一个 OU。将 SCP 附加到该 OU。将生产成员账户移至新的 OU。错误:这会将 SCP 应用于生产帐户,这与要求相反。SCP 不应影响生产帐户。E. 为所需账户创建一个 OU。将 SCP 附加到该 OU。将非生产成员账户迁移到新的 OU。正确:这是推荐的方法。通过为非生产账户创建一个OU并将SCP附加到该OU,该策略将仅适用于这些账户。最佳解决方案:B(将 SCP 直接附加到非生产帐户)?可以工作,但如果稍后添加更多非生产帐户,则可扩展性会降低。E(为非生产帐户创建 OU 并附加 SCP)更具可扩展性和可维护性,因为它按逻辑对帐户进行分组。最终答案:B和E是正确答案。B. 将 SCP 附加到三个非生产组织成员账户 E. 为所需账户创建一个 OU。将 SCP 附加到该 OU。将非生产成员账户迁移到新的 OU。