主页 › Amazon › 一家公司使用 AWS Control Tower 部署了多个 AWS 账户。安全 …Amazon Amazon DevOps Engineer Professional DOP-C02 Certification
· CN
· 更新于 4 Aug 2026
一家公司使用 AWS Control Tower 部署了多个 AWS 账户。安全团队需要针对特定 OU 中的所有账户自动化 Control Tower 护栏,将护栏配置置于版本控制之下,并能够审查和回滚更改,让安全团队在其自己的 OU 中维护解决方案,并限制护栏类型,只允许批准的新护栏。哪种解决方案能提供最高的运营效率? 选择一个答案 A 为每个护栏创建单独的 CloudFormation 模板,并将其存储在 AWS CodeCommit 存储库中。在每个模板中为每个 OU 包含一个 AWS::ControlTower::EnableControl 资源。配置一个 CodeBuild 项目,该项目由 EventBridge 规则在安全团队存储库中的 CodeCommit 更改时调用。
B 为每个护栏创建单独的 CloudFormation 模板,并将其存储在 AWS CodeCommit 存储库中。在每个模板中为每个账户包含一个 AWS::ControlTower::EnableControl 资源。在安全团队的账户中配置一个 CodePipeline,并要求安全团队使用参数启动管道。
C 为每个护栏创建单独的 CloudFormation 模板,并将其存储在 AWS CodeCommit 存储库中。在每个模板中为每个 OU 包含一个 AWS::ControlTower::EnableControl 资源。在安全团队的账户中配置一个 AWS CodePipeline,该管道由 EventBridge 规则在安全团队的 CodeCommit 更改时调用。
D 在安全团队的账户中配置一个 CodePipeline,该管道由 EventBridge 规则在 S3 PutObject 事件时调用。将单独的 CloudFormation 护栏模板存储在 S3 存储桶中,并在每个模板中为每个 OU 包含一个 AWS::ControlTower::EnableControl 资源。
点击一个选项来检查您的答案。
正确答案: 为每个护栏创建单独的 CloudFormation 模板,并将其存储在 AWS CodeCommit 存储库中。在每个模板中为每个 OU 包含一个 AWS::ControlTower::EnableControl 资源。在安全团队的账户中配置一个 AWS CodePipeline,该管道由 EventBridge 规则在安全团队的 CodeCommit 更改时调用。.
为什么这是答案 正确答案通过将护栏配置存储在 CodeCommit 存储库中,实现了版本控制和可审计性。每个护栏使用单独的 CloudFormation 模板,并包含 AWS::ControlTower::EnableControl 资源,以在特定 OU 中启用护栏,满足了在 OU 级别管理护栏的需求。CodePipeline 由 EventBridge 规则在 CodeCommit 更改时触发,实现了自动化部署和回滚能力,提高了运营效率。
选项A和B不包含 CodePipeline,无法提供完整的自动化部署和回滚能力。选项D将模板存储在 S3 中,虽然可以触发,但不如 CodeCommit 提供完整的版本控制和协作功能。
揭示答案和解释 正确答案: 为每个护栏创建单独的 CloudFormation 模板,并将其存储在 AWS CodeCommit 存储库中。在每个模板中为每个 OU 包含一个 AWS::ControlTower::EnableControl 资源。在安全团队的账户中配置一个 AWS CodePipeline,该管道由 EventBridge 规则在安全团队的 CodeCommit 更改时调用。. 正确答案通过将护栏配置存储在 CodeCommit 存储库中,实现了版本控制和可审计性。每个护栏使用单独的 CloudFormation 模板,并包含 AWS::ControlTower::EnableControl 资源,以在特定 OU 中启用护栏,满足了在 OU 级别管理护栏的需求。CodePipeline 由 EventBridge 规则在 CodeCommit 更改时触发,实现了自动化部署和回滚能力,提高了运营效率。
选项A和B不包含 CodePipeline,无法 …
通过考试 — 无需无休止地寻找答案 将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡