AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·CN·更新于 4 Aug 2026
一家公司使用 AWS Directory Service for Microsoft Active Directory 作为其身份提供商,并要求所有基础设施都通过 AWS CloudFormation 进行预置。一位 DevOps 工程师创建了一个 CloudFormation 模板,该模板定义了适用于 Windows EC2 实例的 EC2 启动模板、IAM 角色、EC2 安全组和 Auto Scaling 组。所有 EC2 实例都必须自动加入 AWS Managed Microsoft AD 域。哪种方法能以最高的运营效率提供所需的域加入?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 CloudFormation 模板中,向启动模板添加标签,这些标签在实例启动时传播。创建一个 AWS::SSM::Association,为具有这些标签的实例运行 AWS-JoinDirectoryServiceDomain 自动化运行手册,提供加入 AWS Managed Microsoft AD 目录所需的参数。将 AmazonSSMManagedInstanceCore 和 AmazonSSMDirectoryServiceAccess 托管策略附加到实例使用的 IAM 角色。.
为什么这是答案
正确答案通过使用 AWS Systems Manager (SSM) Association 和 AWS-JoinDirectoryServiceDomain 自动化运行手册,实现了最高的运营效率。在启动模板中添加标签,并让 SSM Association 针对这些标签的实例运行,可以确保新实例自动加入域,无需手动干预或在实例启动脚本中嵌入敏感信息。AmazonSSMManagedInstanceCore 策略允许实例与 SSM 服务通信,而 AmazonSSMDirectoryServiceAccess 策略则赋予执行域加入操作所需的权限。
选项A需要更新启动模板以引用新的 SSM 文档,这增加了模板的复杂性,并且不如基于标签的关联灵活。选项C使用 AWS-CreateManagedWindowsInstanceWithApproval 运行手册,这通常用于需要审批的场景,不适用于全自动域加入。选项D在用户数据中直接处理域加入和凭证检索,这可能导致安全风险(即使使用 Secrets Manager)和管理复杂性,并且不如 SSM 自动化高效和安全。