AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
一家公司将 AWS Control Tower 与 AWS Organizations 结合使用,并希望限制开发账户(组织在一个特定的 OU 中),使其只能启动可突增的 EC2 和 RDS 实例类型,并且不能使用不相关的服务。开发人员拥有许多独立的开发账户。解决方案架构师应该推荐哪种方法来实施这些限制?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 AWS Control Tower 中创建自定义预防性控制(防护措施),只允许可突增实例类型并拒绝不相关的服务。将预防性控制应用于开发 OU。.
为什么这是答案
正确的做法是在 AWS Control Tower 中创建自定义预防性控制(防护措施),并将其应用于开发 OU。预防性控制使用服务控制策略 (SCP) 在操作发生之前阻止不合规的资源配置,从而确保开发账户只能启动可突增的 EC2 和 RDS 实例类型,并禁止使用不相关的服务。这种方法在组织层面强制执行合规性,防止开发人员意外或故意违反规定。
创建自定义 SCP 并将其直接应用于开发 OU 也是可行的,但通过 Control Tower 的预防性控制进行管理更为推荐,因为它与 Control Tower 的治理框架集成,提供更统一和自动化的管理体验。
自定义检测性控制(防护措施)会检测不合规行为,但不会阻止其发生,这不符合“限制”和“不能使用”的要求。
在管理账户中创建 AWS Config 规则并部署到开发 OU 是一种事后审计机制,它会在不合规资源启动后才进行标记,而不是在操作发生前进行阻止,因此不符合预防性限制的要求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡