AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
一家公司在多个 AWS 账户(属于 AWS Organizations)中运行一个敏感数据摄取应用程序。Auto Scaling 组中的 EC2 实例使用自定义 AMI 且没有互联网访问权限;所需的 VPC endpoint 已就位。管理员需要自动化、集中控制的访问权限,以便登录实例进行维护和故障排除,并且安全团队必须在每次访问实例时收到通知。哪种解决方案满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 EC2 Image Builder 重建包含最新 SSM Agent 的自定义 AMI;配置 Auto Scaling 组以将 AmazonSSMManagedInstanceCore 角色附加到实例;使用 Systems Manager Session Manager 进行登录;启用会话日志记录到 S3;创建 S3 事件通知以发布到 SNS topic 以进行安全通知。.
为什么这是答案
正确答案满足了所有要求。使用 EC2 Image Builder 重建 AMI 以包含 SSM Agent,确保实例具备 Systems Manager 功能。将 AmazonSSMManagedInstanceCore 角色附加到实例,赋予其与 Systems Manager 通信的必要权限。Session Manager 提供了无需互联网访问的安全、集中式登录方式,并支持审计。将会话日志记录到 S3 提供了审计跟踪,而 S3 事件通知到 SNS topic 则实现了安全团队的实时通知。
第一个选项不正确,因为它建议使用 EC2 Instance Connect,这通常需要互联网访问,并且 cfn-init 更改 VPC 路由以进行外部访问与无互联网访问的要求相悖。第二个选项不正确,因为它引入了 NAT gateway 和 bastion host,这增加了复杂性并与无互联网访问的要求相悖。第四个选项不正确,因为它建议使用 AWS Config 将 SCP 附加到根账户以允许实例访问 Systems Manager,而正确的做法是为实例配置 IAM 角色,并且 SCP 通常用于限制而不是授予权限。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡