AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
一次安全审计发现多个 AWS 账户中存在许多未加密的 EBS 卷。您必须加密这些卷,并确保未来未加密的卷能够被自动检测到。公司还希望实现跨账户的集中式合规性和安全管理。您应该采取哪种行动组合?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 AWS Organization,部署 AWS Control Tower,启用强烈推荐的控制措施(护栏),邀请/加入所有账户到 Organization,并将账户组织到 OU 中。, 对于每个未加密的卷,创建一个快照,从该快照创建一个新的加密卷,分离未加密的卷,并挂载新的加密卷来替代它。.
为什么这是答案
第一个正确选项是部署 AWS Control Tower 并启用推荐的控制措施。Control Tower 提供了多账户环境的集中管理和治理,包括通过护栏自动检测并防止未加密的 EBS 卷。将所有账户加入组织并组织到 OU 中,可以实现跨账户的集中式合规性和安全管理。
第二个正确选项是针对每个未加密的卷,通过创建快照、从快照创建加密卷、分离旧卷并挂载新卷来替换它。这是对现有未加密 EBS 卷进行加密的标准操作步骤,因为它不能直接原地加密。
使用 AWS CLI 脚本原地加密 EBS 卷是不可行的,因为 EBS 卷无法在不中断服务的情况下原地加密。启用 CloudTrail 和 EventBridge 规则可以检测未加密卷,但不能自动加密它们,且无法防止新创建的未加密卷。部署 Control Tower 时,应启用“强烈推荐的”护栏,而不是仅限于“强制性”护栏,以获得更全面的安全覆盖。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡