AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
公司使用 AWS Organizations 组织来管理开发人员账户。所有数据都必须在传输过程中加密,但开发人员账户中的几个 S3 存储桶目前允许未加密(非 SSL)请求。DevOps 工程师必须对组织中账户中的每个现有 S3 存储桶强制执行传输中数据的 TLS (SSL)。哪种方法可以满足此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为组织启用 AWS Config,并部署包含托管规则 s3-bucket-ssl-requests-only 的 AWS Config 一致性包。使用 AWS Systems Manager Automation runbook 添加存储桶策略,以便在 aws:SecureTransport 条件键为 false 时拒绝访问。.
为什么这是答案
正确答案通过在组织级别启用 AWS Config 和部署包含 s3-bucket-ssl-requests-only 托管规则的一致性包来识别不合规的 S3 存储桶。此规则专门检查存储桶是否允许非 SSL 请求。然后,使用 AWS Systems Manager Automation runbook 自动修复这些不合规的存储桶,通过添加一个存储桶策略来拒绝当 aws:SecureTransport 条件键为 false 时的访问,从而强制所有请求必须使用 TLS/SSL。
前两个选项(AWS Network Firewall)不适用于此场景,因为它们主要用于网络流量过滤,而不是直接强制 S3 存储桶的传输加密策略。S3 存储桶策略是控制 S3 访问和加密的最佳方式。最后一个错误选项中的 s3:x-amz-server-side-encryption-aws-kms-key-id 条件键是用于服务器端加密(静止数据),而不是传输中加密(TLS/SSL)。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡