AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
一家公司使用 AWS Organizations,并希望通过 AWS CloudFormation StackSets 在不同环境(EC2、ELB、Amazon RDS 以及 Amazon EKS 或 Amazon ECS)中部署标准设计模式。开发人员目前通过共享服务账户中的集中式 CI/CD 管道构建自己的 CloudFormation 堆栈。安全团队已定义配置要求,并且必须在不减慢开发人员交付速度的情况下收到任何不合规资源的通知。最符合操作效率的解决方案是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个 Amazon SNS 主题并订阅安全团队的电子邮件地址。为所需配置定义自定义 CloudFormation Guard 规则。在 CI/CD 管道中,在构建阶段之前在 Docker 镜像中运行 cfn-guard 命令。如果检测到任何违规,则发布到 SNS 主题。.
为什么这是答案
正确答案通过在CI/CD管道的构建阶段之前运行CloudFormation Guard来主动检查模板合规性,从而在部署前捕获不合规的资源。这满足了在不减慢开发人员交付速度的情况下通知安全团队的需求,因为检查是在部署之前进行的。将结果发布到SNS主题可确保安全团队及时收到通知。
选项A中的aws cloudformation validate-template命令仅检查模板语法是否有效,而不会检查配置合规性。
选项C引入了不必要的复杂性,例如Auto Scaling组和S3事件通知,这会增加开销,并且不如在CI/CD管道中直接运行CloudFormation Guard高效。
选项D要求安全团队手动审查每个模板,这会减慢开发人员的交付速度,并且不具备可扩展性。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡