AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
一个包含一个OU的AWS Organizations在成员账户中运行EC2实例。公司需要确保每个EC2实例的凭证只能从颁发给它们的特定EC2实例中使用。哪种SCP配置可以强制执行此操作?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个SCP,检查aws:EC2InstanceSourceVPC和aws:SourceVpc是否相同;如果不同,则拒绝。同时检查aws:EC2InstanceSourcePrivateIPv4和aws:VpcSourceIp是否相同;如果不同,则拒绝。将SCP应用于OU。.
为什么这是答案
此SCP通过检查请求的来源VPC ID (aws:SourceVpc) 是否与EC2实例的VPC ID (aws:EC2InstanceSourceVPC) 匹配,以及请求的来源IP地址 (aws:VpcSourceIp) 是否与EC2实例的私有IP地址 (aws:EC2InstanceSourcePrivateIPv4) 匹配,来确保凭证只能从颁发给它们的特定EC2实例中使用。如果任一条件不匹配,则拒绝操作。将其应用于OU可确保所有成员账户中的EC2实例都遵循此安全策略。其他选项要么使用了不正确的条件键组合,要么限制性过强(例如,枚举所有可接受的VPC和IP),要么应用范围不当(应用于每个账户而不是OU)。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡