一家使用 AWS Organizations 的公司正在将工作负载迁移到 AWS。应用程序团队将部署 Amazon EC2 实例、Amazon S3 存储桶、Amazon DynamoDB 表和 Application Load Balancer。公司要求: • 所有 EC2 实例只能从经批准的 AWS 账户启动。 • 所有 DynamoDB 表都遵循标准化的命名约定。 • 组织中任何账户的所有基础设施都必须通过 AWS CloudFormation 模板部署。 应用程序团队应采取哪种行动组合?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在中央管理员账户中创建 CloudFormation 模板。将它们作为 StackSets 分发到应用程序账户。将模板使用限制为特定的应用程序账户。, 使用服务控制策略 (SCPs) 阻止应用程序账户预置特定资源,除非满足内部合规条件。.
为什么这是答案
选项A正确,因为在中央管理员账户中创建CloudFormation模板并通过StackSets分发到应用程序账户,可以确保所有基础设施都通过CloudFormation模板部署,并允许限制特定应用程序账户使用这些模板,满足了所有基础设施必须通过CloudFormation部署以及EC2实例只能从批准账户启动的要求。选项D正确,因为使用服务控制策略(SCPs)是AWS Organizations中强制执行组织级权限的最佳方式,它可以阻止应用程序账户预置不符合内部合规条件的特定资源,从而满足了EC2实例只能从批准账户启动和DynamoDB表遵循命名约定的要求。 选项B不正确,因为在应用程序账户中创建模板并共享输出不符合所有基础设施必须通过CloudFormation模板部署的集中管理要求。选项C不正确,权限边界是针对IAM实体(用户或角色)的,而不是针对账户级别的资源预置控制。选项E不正确,AWS Config托管规则用于评估现有资源的合规性,而不是阻止不合规资源的预置。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡