AmazonAmazon Advanced Networking Specialty ANS-C01 Certification
·CN
·更新于 3 Aug 2026
一家公司使用VPC IP Address Manager (IPAM),其中包含一个顶级的10.0.0.0/8池和按账户划分的IPAM池,并通过AWS RAM共享这些池。网络工程师必须阻止每个AWS账户中的用户创建新的VPC,除非CIDR是从该账户的IPAM池中分配的;同时,也必须阻止将CIDR关联到现有VPC,除非CIDR来自该账户的IPAM池。哪种解决方案满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在AWS Organizations中创建一个新的SCP,拒绝CreateVpc和AssociateVpcCidrBlock Amazon EC2操作,除非Ipv4IpamPoolId上下文键等于某个IPAM池ID。.
为什么这是答案
正确的解决方案是使用AWS Organizations服务控制策略(SCP)。SCP允许您在组织级别强制执行权限,并且可以拒绝特定的API操作,除非满足某些条件。在这种情况下,SCP可以拒绝CreateVpc和AssociateVpcCidrBlock操作,除非请求中包含Ipv4IpamPoolId上下文键,并且该键的值与账户的IPAM池ID匹配。这确保了所有新的VPC和CIDR关联都必须使用IPAM分配的地址。
其他选项不正确:
AWS Config规则和Lambda函数是事后补救措施,它们会在VPC创建或CIDR关联之后才进行检测和删除,而不是在操作发生之前阻止它们。这不符合“阻止”的要求。
EventBridge规则结合Lambda函数也属于事后处理,无法在操作发生前阻止。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡