AmazonAmazon SysOps Administrator Associate SOA-C02 Certification
·CN
·更新于 2 Aug 2026
公司强制规定,任何安全组都不允许来自 0.0.0.0/0 的 SSH 访问。一名 SysOps 管理员必须实施一个解决方案,当安全组违反此规则时,该解决方案会向运维团队发出警报,并且必须自动修复违规规则。哪种设计能同时满足这两个要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 启用 AWS Config 托管规则 restricted-ssh,使用 Systems Manager Automation 运行手册 AWS-DisablePublicAccessForSecurityGroup 附加自动修复,并添加 EventBridge 规则以在 Config 规则不合规时通知 SysOps 团队。.
为什么这是答案
正确答案利用了 AWS Config 的强大功能,它专门用于评估和监控 AWS 资源的合规性。restricted-ssh 托管规则可以直接检测安全组中来自 0.0.0.0/0 的 SSH 访问。通过附加 Systems Manager Automation 运行手册 AWS-DisablePublicAccessForSecurityGroup,可以实现自动修复,该手册能够移除不合规的规则。最后,EventBridge 规则可以轻松地在 Config 规则变为不合规时触发通知,满足了警报要求。
其他选项的不足在于:
选项一的 Lambda 解决方案需要手动编写和维护复杂的逻辑来验证和修复,并且删除所有端口上的所有入站规则过于激进,可能影响其他服务。
选项二和四依赖 CloudTrail 指标过滤器和 CloudWatch 告警,虽然可以检测到修改,但它们不如 AWS Config 托管规则那样专门且高效地评估安全组合规性,且自动修复的实现方式不如 Config 与 Systems Manager Automation 的集成直接和成熟。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡