SCS-C03 练习题 — SCS-C03:安全 - 专项级

1、题库联网,会自动更新,无需重新获取;

2、激活题库,可同时拥有中英文的访问权限;

3、包含在线练习,模拟测试,PDF下载,视频课程;

4、可使用小程序,或电脑网页端刷题学习,有效期一年;

5、激活码可直接购买,或通过天猫旗舰店购买;

6、有问题可通过微信,whatsapp,Line联系客服;

考试信息

安全 - 专项级 考试代码:SCS-C03


·报名链接:https://aws.amazon.com/cn/certification/certification-prep/testing/

·考试费用:300美金。可以购买考试券,价格在1550RMB左右(考试券购买: https://item.taobao.com/item.htm?id=991899961156 )。

·考试语言:简体中文、英文,日语等。不同语言证书含金量一样,用中文考,也可以下载英文证书。

·考试地点:可在对应城市的线下Pearson VUE考点,也可以使用自己的电脑线上考试(考试全程开摄像头,不要想着作弊哦)。

·考试环境:在线考试时需要背景简洁,不能有噪音,有条件可申请公司会议室,并多备一个网络(不一定需要VPN)。

·考试题型:65道选择题(单选+多选 ),总分1000分,成绩750分以上即可通过。

·考试时长:170分钟。考完一个工作日内会通过邮件发送成绩单。

样题

SCS-C03 · Q1
Topic 1 Question #1 一位安全工程师正在排查名为 MyLambdaFunction 的 AWS Lambda 函数的问题。该函数在尝试读取名为 DOC-EXAMPLE-BUCKET 的 Amazon S3 存储桶中的对象时遇到错误。该 S3 存储桶具有以下存储桶策略: " target="_blank" rel="nofollow noopener">https://img.examtopics.com/aws-certified-security-specialty-scs-c03/image1.png"> 为了确保 Lambda 函数能够读取存储桶中的对象,安全工程师应该对该策略进行哪些更改?
  • A.
    删除 Condition 元素。将 Principal 元素更改为以下内容: " target="_blank" rel="nofollow noopener">https://img.examtopics.com/aws-certified-security-specialty-scs-c03/image2.png">
  • B.
    将操作元素更改为以下内容: " target="_blank" rel="nofollow noopener">https://img.examtopics.com/aws-certified-security-specialty-scs-c03/image3.png">
  • C.
    将 Resource 元素更改为“arn:aws:s3:::DOC-EXAMPLE-BUCKET/*”。
  • D.
    将 Resource 元素更改为“arn:aws:lambda:::function:MyLambdaFunction”。将 Principal 元素更改为以下内容: " target="_blank" rel="nofollow noopener">https://img.examtopics.com/aws-certified-security-specialty-scs-c03/image4.png">

答案: C

本题考查S3存储桶策略的资源匹配规则,属于AWS安全专项认证中身份与访问管理的核心考点。Lambda函数读取S3对象属于对象级别的操作,初始存储桶策略通常仅配置了存储桶本身的ARN作为资源,仅能匹配s3:ListBucket等桶级操作,无法匹配s3:GetObject等对象级操作。将Resource元素修改为arn:aws:s3:::DOC-EXAMPLE-BUCKET/*后,策略可以匹配存储桶内的所有对象资源,满足Lambda读取对象的权限需求。 各选项分析: A. 错误。问题根源是资源ARN不匹配对象操作,删除Condition和修改Principal无法解决资源匹配的问题,且无合理理由删除权限限制条件,不符合最小权限原则。 B. 错误。题目中是访问时出错,操作元素只要包含s3:GetObject等合法读操作就无需修改,修改操作元素无法解决资源不匹配的核心问题。 C. 正确。S3对象级操作对应的资源ARN必须包含对象路径,使用/*通配符可以匹配存储桶内的所有对象,修改后存储桶策略可以正确匹配Lambda读取对象的请求,授予对应权限。 D. 错误。存储桶策略的Resource元素需要指向S3相关资源,修改为Lambda函数的ARN完全不符合存储桶策略的资源定义逻辑,无法实现S3访问权限的授予。 关键知识点: 1. S3存储桶与对象的ARN格式规则:桶级ARN为arn:aws:s3:::,适用于桶级操作;对象级ARN为arn:aws:s3:::/,/*通配符可匹配桶内所有对象,适用于对象级操作。 2. IAM策略的资源匹配逻辑:策略生效的前提是请求的资源与策略中Resource字段的ARN匹配,否则即使主体和操作符合要求,策略也不会生效。 3. 最小权限原则:配置权限时应仅授予必要的权限,不应随意删除Condition等权限限制条件,避免权限过度放宽。 参考资料: 1. Amazon S3 存储桶策略示例, https://docs.aws.amazon.com/zh_cn/AmazonS3/latest/userguide/example-bucket-policies.html 2. IAM 策略元素:Resource, https://docs.aws.amazon.com/zh_cn/IAM/latest/UserGuide/reference_policies_elements_resource.html
SCS-C03 · Q2
Topic 1 Question #2 热点题 - 一家公司正在构建一个 Web 应用程序,该应用程序需要对托管在 Amazon Elastic Container Service (Amazon ECS) 上的多个微服务的外部用户进行身份验证。该解决方案必须使用临时凭证,并最大限度地减少维护用户数据库所需的管理开销。 请从以下列表中选择并按顺序执行正确的步骤,以实现满足这些要求的安全身份验证策略。每个步骤可以选择一次或完全不选择。 配置 Amazon Cognito 用户池以进行用户身份验证。 为每个微服务设置一个 IAM 角色。授予每个角色相应的权限。 使用 AWS Lambda 授权器实现 Amazon API Gateway HTTP API,以便在将请求转发到微服务之前验证令牌。 创建 Amazon DynamoDB 表以存储每个微服务的用户凭证。 创建 Amazon Cognito 应用程序客户端以与 Web 应用程序交互。 设置 AWS IAM Identity Center 以授予用户对微服务的访问权限。 " target="_blank" rel="nofollow noopener">https://img.examtopics.com/aws-certified-security-specialty-scs-c03/image5.png">
  • A.
    错误
  • B.
    正确

答案: B

正确的执行步骤顺序为,第一步配置Amazon Cognito用户池以进行用户身份验证,第二步创建Amazon Cognito应用程序客户端以与Web应用程序交互,第三步使用AWS Lambda授权器实现Amazon API Gateway HTTP API以便在将请求转发到微服务之前验证令牌,第四步为每个微服务设置一个IAM角色并授予对应权限。该方案完全满足题目三项核心要求,第一,采用托管的Amazon Cognito用户池作为外部用户身份存储,无需企业自行搭建、维护用户数据库,极大降低了管理开销。第二,Cognito用户池颁发的JWT令牌为短期有效凭证,同时ECS微服务使用的IAM角色会自动生成临时访问凭证,全程不使用长期静态密钥,符合临时凭证的要求。第三,通过API Gateway统一做身份校验,结合ECS微服务的IAM角色细粒度权限控制,可实现对多微服务的安全访问控制,适配ECS托管的微服务架构。 各选项分析: 1. 配置Amazon Cognito用户池以进行用户身份验证:正确,是AWS面向外部用户身份认证场景的首选托管服务,无需自建用户身份存储,满足低管理开销要求。 2. 为每个微服务设置一个IAM角色。授予每个角色相应的权限:正确,ECS任务角色可以为运行在ECS上的微服务提供临时、细粒度的AWS访问凭证,无需硬编码密钥,符合临时凭证和最小权限安全最佳实践。 3. 使用AWS Lambda授权器实现Amazon API Gateway HTTP API,以便在将请求转发到微服务之前验证令牌:正确,可在API接入层统一校验用户请求携带的Cognito令牌有效性,拦截未认证请求,保护后端微服务安全。 4. 创建Amazon DynamoDB表以存储每个微服务的用户凭证:错误,自行维护用户凭证数据库会大幅增加用户生命周期管理、凭证安全防护等管理开销,不符合题目要求,同时自行存储用户凭证存在更高的泄露风险。 5. 创建Amazon Cognito应用程序客户端以与Web应用程序交互:正确,Cognito用户池需要通过应用客户端对接前端Web应用,支撑OAuth2.0、OpenID Connect等标准身份验证流程,是Cognito对接业务应用的必要配置。 6. 设置AWS IAM Identity Center以授予用户对微服务的访问权限:错误,IAM Identity Center是面向企业内部员工的身份管理服务,用于实现员工对多AWS账户、企业应用的单点登录,不适用于外部用户的身份认证场景。 关键知识点: 1. Amazon Cognito用户池核心特性:AWS托管的外部用户身份提供商服务,支持用户注册、登录、令牌颁发全流程,无需用户自行维护身份存储,可大幅降低身份管理开销。 2. API Gateway Lambda授权器作用:可实现自定义身份校验逻辑,对接第三方或标准身份提供商的令牌,在API接入层完成统一认证,无需后端服务重复实现认证逻辑。 3. ECS任务角色安全最佳实践:为ECS任务配置专属IAM角色,容器运行时可自动获取该角色的临时访问凭证,无需在代码或配置中存储长期静态密钥,降低凭证泄露风险。 参考资料: 1. Amazon Cognito 开发人员指南 - 用户池, https://docs.aws.amazon.com/zh_cn/cognito/latest/developerguide/cognito-user-identity-pools.html 2. Amazon API Gateway 开发人员指南 - 使用Lambda授权器, https://docs.aws.amazon.com/zh_cn/apigateway/latest/developerguide/apigateway-use-lambda-authorizer.html
SCS-C03 · Q3
Topic 1 Question #3 AWS 账户管理员创建了一个 IAM 组,并应用了以下托管策略,要求每个用户使用多因素身份验证进行身份验证: " target="_blank" rel="nofollow noopener">https://img.examtopics.com/aws-certified-security-specialty-scs-c03/image7.png"> 策略实施后,管理员收到报告称用户无法使用 AWS CLI 执行 Amazon EC2 命令。 管理员应该如何解决此问题,同时仍然强制执行多因素身份验证?
  • A.
    将 aws:MultiFactorAuthPresent 的值更改为 true。
  • B.
    指导用户运行 aws sts get-session-token CLI 命令,并传递多因素身份验证的 --serial-number 和 -token-code 参数。使用这些返回值进行 API/CLI 调用。
  • C.
    使用 SAML 2.0 实现联合 API/CLI 访问,然后配置身份提供程序以强制执行多因素身份验证。
  • D.
    创建角色并在角色信任策略中强制执行多因素身份验证。指示用户运行 `sts assume-role` CLI 命令并传递 `--serial-number` 和 `--token-code` 参数。将结果值存储在环境变量中。将 `sts:AssumeRole` 添加到策略中的 `NotAction` 属性。

答案: B

当IAM策略强制要求多因素身份验证MFA时,用户使用本地配置的长期IAM访问密钥AK/SK发起CLI/API请求时,请求默认不携带MFA验证信息,因此会被策略拒绝访问。B选项的方案通过调用AWS STS的get-session-token接口,传入MFA设备的序列号和动态令牌码,获取经过MFA验证的临时安全凭证,后续使用该临时凭证发起EC2等API调用时,即可满足策略的MFA校验要求,全程没有放松MFA强制规则,完全符合题目需求。 各选项分析: A. 错误。现有策略本身已经要求aws:MultiFactorAuthPresent为true才允许访问,修改该条件值为true并不能改变用户使用长期密钥时请求不携带MFA验证信息的事实,无法解决权限被拒绝的问题。 B. 正确。aws sts get-session-token是AWS STS提供的官方接口,支持传入MFA验证参数,返回的临时凭证自带MFA已验证标识,使用该凭证发起请求可通过MFA策略校验,无需修改现有权限配置,是满足需求的最优方案。 C. 错误。实现SAML 2.0联合身份属于方案过度设计,题目中用户已经是AWS IAM用户,没有对接外部身份提供商的需求,额外部署联合身份会大幅增加架构复杂度,不是合理的解决方案。 D. 错误。该方案需要额外创建IAM角色、修改现有策略配置,操作复杂度远高于B选项,且题目不存在跨账户或权限切换的场景,完全没有必要使用角色代入的方案来解决当前问题。 关键知识点: 1. IAM策略MFA条件校验规则:IAM策略中的aws:MultiFactorAuthPresent条件仅当请求使用经过MFA验证的凭证时才会匹配成功,长期IAM访问密钥发起的请求默认不满足该条件。 2. STS临时凭证的MFA属性:通过STS GetSessionToken接口传入MFA参数获取的临时安全凭证,会携带MFA已验证的标识,可满足所有要求MFA的IAM策略校验规则。 3. AWS CLI凭证优先级:AWS CLI发起请求时优先使用环境变量或本地配置的凭证,当策略要求MFA时,必须将凭证替换为经过MFA验证的临时凭证才能正常访问服务。 参考资料: 为IAM用户配置需要MFA的API访问, https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_mfa_configure-api-require.html AWS STS GetSessionToken API 参考, https://docs.aws.amazon.com/STS/latest/APIReference/API_GetSessionToken.html
SCS-C03 · Q4
Topic 1 Question #4 一家公司正在使用 AWS Organizations 和默认的安全控制策略 (SCP)。该公司需要限制特定组织单元 (OU) 中所有 AWS 账户的 AWS 使用情况。 除某些必要的全局服务外,该 OU 中所有账户的 AWS 使用必须仅限于 eu-west-1 区域。安全工程师需要创建一个 SCP,将此限制应用于 OU 中的现有账户和任何新账户。 哪个 SCP 可以满足这些要求?
  • A.
    " target="_blank" rel="nofollow noopener">https://img.examtopics.com/aws-certified-security-specialty-scs-c03/image8.png">
  • B.
    " target="_blank" rel="nofollow noopener">https://img.examtopics.com/aws-certified-security-specialty-scs-c03/image9.png">
  • C.
    " target="_blank" rel="nofollow noopener">https://img.examtopics.com/aws-certified-security-specialty-scs-c03/image10.png">
  • D.
    " target="_blank" rel="nofollow noopener">https://img.examtopics.com/aws-certified-security-specialty-scs-c03/image11.png">

答案: C

本题需求是为指定组织单元OU下的所有现有和新增账户配置区域访问限制,仅允许eu-west-1区域和必要全局服务的使用。符合要求的SCP需要满足三个核心条件,一是采用显式拒绝逻辑保证管控效力高于其他允许类策略,二是豁免IAM、CloudFront、Route53等无区域属性的全局服务避免业务中断,三是绑定到OU后可自动覆盖所有下属账户包括后续新增的账户。选项C的SCP完全符合以上要求,通过aws:RequestedRegion全局条件键筛选非eu-west-1的请求,同时在条件中排除全局服务的操作,不会影响正常的全局服务访问,绑定到对应OU后即可对所有现有和新加入的账户生效,完全满足题目需求。 各选项分析: A. 该选项的SCP通常仅配置了允许eu-west-1区域的所有操作,未豁免全局服务,会导致IAM、Route53等无区域属性的全局服务无法正常使用,不符合需求中允许必要全局服务的要求,因此错误。 B. 该选项的SCP通常配置为拒绝所有非eu-west-1区域的操作,但未排除全局服务,会导致全局服务的访问被拒绝,无法满足正常业务使用需求,因此错误。 C. 该选项的SCP采用显式拒绝逻辑,效力优先级最高,通过aws:RequestedRegion全局条件键限制仅允许eu-west-1区域的操作,同时在条件中豁免了所有无区域属性的必要全局服务,不会影响全局服务的正常使用,绑定到目标OU后会自动应用到所有现有和新加入的账户,完全满足题目所有要求,因此正确。 D. 该选项的SCP通常仅针对EC2、S3等部分服务做区域限制,未覆盖所有AWS服务,或者仅配置了允许策略未做强制拒绝,无法限制用户使用其他服务在非eu-west-1区域的操作,无法达到全服务区域限制的要求,因此错误。 关键知识点: 1. SCP的作用范围与继承逻辑:SCP是AWS Organizations提供的权限管控策略,绑定到组织根、OU或账户时会自动向下继承,新增的下属账户会自动应用父级OU的SCP,无需额外配置。 2. 区域限制的实现与全局服务豁免:使用aws:RequestedRegion全局条件键实现区域访问限制时,必须豁免IAM、CloudFront、Route53、AWS Organizations等不关联特定区域的全局服务,否则会导致这类服务无法正常使用。 3. SCP的权限逻辑:SCP遵循显式拒绝优先、默认隐含拒绝的逻辑,被SCP显式拒绝的操作无论IAM侧配置多大权限都无法执行,是实现强制安全管控的首选方式。 参考资料: 1. AWS Organizations 用户指南 示例SCP:基于区域拒绝访问, https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_examples_general.html#example-scp-deny-region 2. AWS Organizations 用户指南 SCP工作原理, https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_how_work.html
SCS-C03 · Q5
Topic 1 Question #5 热点题 - 一位安全工程师需要使用外部身份提供商 (IdP) 部署 AWS IAM Identity Center。 请从以下列表中选择并按顺序执行正确的步骤以满足此要求。每个步骤可以选择执行一次或完全不执行。 在 IAM Identity Center 中将外部 IdP 配置为身份源。 创建一个 IAM 角色,该角色具有指定 IdP API 端点的信任策略。 在 IAM Identity Center 设置中启用自动配置。 在外部 IdP 设置中启用自动配置。 从 IAM Identity Center 获取 SAML 元数据。 从外部 IdP 获取 SAML 元数据。 " target="_blank" rel="nofollow noopener">https://img.examtopics.com/aws-certified-security-specialty-scs-c03/image12.png">
  • A.
    错误
  • B.
    正确

答案: B

正确的执行顺序为1.从外部IdP获取SAML元数据 2.在IAM Identity Center中将外部IdP配置为身份源 3.从IAM Identity Center获取SAML元数据 4.在IAM Identity Center设置中启用自动配置 5.在外部IdP设置中启用自动配置,创建带IdP信任策略的IAM角色步骤无需执行。该流程符合IAM Identity Center对接外部IdP的官方标准配置逻辑,首先完成SAML双向信任配置实现单点登录能力,再按需配置SCIM自动同步实现用户和组的自动同步,无需手动管理IAM Identity Center的用户身份。首先获取外部IdP的SAML元数据,是因为IAM Identity Center需要通过该元数据获取IdP的实体ID、签名证书、SSO端点等核心信息,才能将其注册为可信身份源。完成AWS侧的身份源配置后,需要导出IAM Identity Center的SAML元数据提供给外部IdP,让IdP侧也完成对AWS的信任配置,至此SAML单点登录的基础链路打通。如果需要实现身份自动同步,需要先在IAM Identity Center侧开启自动配置,生成SCIM接口的访问端点和令牌,再将该信息配置到外部IdP中,即可实现用户、组的自动同步,无需手动创建身份。普通IAM联合所需的带IdP信任策略的IAM角色,在IAM Identity Center场景下会由AWS自动管理,无需用户手动创建,因此该步骤直接排除。 各选项分析: 在IAM Identity Center中将外部IdP配置为身份源:必要步骤,执行顺序为第二位,用于在AWS侧完成外部IdP的信任注册,是SAML联合的核心配置步骤。 创建一个IAM角色,该角色具有指定IdP API端点的信任策略:无需执行,该步骤属于普通IAM SAML联合身份的配置逻辑,IAM Identity Center会自动处理身份联合的权限和角色配置,无需用户手动创建该角色。 在IAM Identity Center设置中启用自动配置:必要步骤,执行顺序为第四位,用于开启AWS侧的SCIM同步服务,生成对接外部IdP所需的接口端点和访问令牌。 在外部IdP设置中启用自动配置:必要步骤,执行顺序为第五位,用于在外部IdP侧配置对接AWS的SCIM接口参数,实现用户和组的自动同步。 从IAM Identity Center获取SAML元数据:必要步骤,执行顺序为第三位,获取AWS侧的SAML配置信息提供给外部IdP,完成IdP侧的信任配置,实现SAML双向互信。 从外部IdP获取SAML元数据:必要步骤,执行顺序为第一位,获取外部IdP的SAML配置信息,用于在IAM Identity Center中注册该IdP为可信身份源。 关键知识点: 1. IAM Identity Center外部身份源配置逻辑:对接外部IdP时优先完成SAML双向信任配置,再按需配置SCIM自动同步,无需手动创建普通IAM联合角色。 2. SAML元数据交换规则:身份提供商和服务提供商之间必须互相交换包含端点、证书、实体ID的元数据,才能建立双向信任关系实现单点登录。 3. SCIM自动同步原理:SCIM是跨系统身份同步的标准协议,IAM Identity Center侧开启自动配置后生成对接凭证,外部IdP通过凭证调用接口实现身份数据的自动同步。 参考资料: IAM Identity Center 外部身份提供商配置指南, https://docs.aws.amazon.com/singlesignon/latest/userguide/manage-your-identity-source-idp.html IAM Identity Center SCIM 自动配置文档, https://docs.aws.amazon.com/singlesignon/latest/userguide/scim.html

常见问题

SCS-C03 有多少道练习题?

本题库收录 SCS-C03 练习题共 85 道,含单选、多选等题型,每题配有答案与解析。

SCS-C03 练习题支持中英文吗?

支持,SCS-C03 练习题为中英双语对照,便于对照原文理解。

SCS-C03 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。