AmazonAmazon AWS Certified Solutions Architect – Associate (SAA-C03)
·CN
·更新于 19 Jul 2026
一家公司必须将其本地数据中心迁移到 AWS,但由于合规性要求,只能使用 ap-northeast-3 区域。公司管理员不允许将 VPC 连接到互联网。哪些解决方案满足这些要求?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 AWS Control Tower 实施数据驻留防护措施,以拒绝互联网访问并阻止除 ap-northeast-3 之外的所有 AWS 区域。, 使用 AWS Organizations 创建服务控制策略 (SCP),以防止 VPC 获得互联网访问权限并拒绝除 ap-northeast-3 之外的所有 AWS 区域。.
为什么这是答案
正确答案是使用 AWS Control Tower 实施数据驻留防护措施,以拒绝互联网访问并阻止除 ap-northeast-3 之外的所有 AWS 区域,以及使用 AWS Organizations 创建服务控制策略 (SCP),以防止 VPC 获得互联网访问权限并拒绝除 ap-northeast-3 之外的所有 AWS 区域。
AWS Control Tower 的数据驻留防护措施和 AWS Organizations 的服务控制策略 (SCP) 都是组织级别的控制,能够强制执行合规性要求,例如限制区域使用和阻止互联网访问。它们在账户创建时或之后自动应用,确保所有新旧账户都符合规定。
使用 AWS WAF 阻止互联网访问是针对 Web 应用程序的,无法阻止 VPC 级别的互联网访问。在 AWS 账户设置中拒绝区域不具备组织级别的强制性。在每个 VPC 中创建出站网络 ACL 规则只能在 VPC 层面控制,无法阻止用户在其他区域创建资源,且用户 IAM 策略也无法阻止用户在其他区域创建资源。AWS Config 只能检测和警报违规行为,但不能主动阻止互联网访问或区域使用。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡