AmazonAmazon Solution Architect Professional SAP-C02 Certification·CN·更新于 1 Aug 2026
一家公司使用 AWS Control Tower,其中包含一个组织单元 (OU),该组织单元包含多个 AWS 账户。该公司必须确保这些账户中所有新的或现有的 Amazon EC2 实例都无法获取公有 IP 地址。哪种解决方案可以强制执行此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一项服务控制策略 (SCP),该策略阻止启动具有公有 IP 地址的实例,并阻止将公有 IP 地址附加到现有实例。将 SCP 附加到 OU。.
为什么这是答案
正确的解决方案是创建服务控制策略 (SCP) 并将其附加到组织单元 (OU)。SCP 是一种强大的组织级控制,可以明确拒绝在 OU 中的任何账户中启动带有公有 IP 地址的 EC2 实例,或阻止将公有 IP 地址附加到现有实例。这提供了强制性的、预防性的控制,确保了合规性。
其他选项不合适:
使用 Systems Manager 运行自动化 runbook 是一种被动纠正措施,不能预防性地阻止公有 IP 分配。
AWS Control Tower 的主动控制功能虽然强大,但它检测具有公有 IP 地址的实例并将其设置为 False,这是一种纠正措施,而不是预防性地阻止分配。
AWS Config 自定义规则和 Lambda 函数是检测和修复机制,它们在公有 IP 被分配后才起作用,不符合“无法获取”的预防性要求。