AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
公司要求,在多账户环境中,通过 CloudFormation 创建的每个 S3 存储桶都必须使用 AWS KMS 密钥进行加密。公司正在使用 AWS Control Tower 和 CloudFormation。哪种方法可以强制执行此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 AWS Control Tower 和多账户环境。在所有 OU 上配置并启用带有 CloudFormation 钩子的主动式 AWS Control Tower 控件。.
为什么这是答案
正确答案是使用 AWS Control Tower 和主动式 CloudFormation 钩子。主动式控件在资源预置之前运行,可以阻止不合规的 CloudFormation 堆栈操作,从而强制要求 S3 存储桶使用 KMS 加密。这确保了在创建存储桶时就满足加密要求。
选项 A (使用 AWS Organizations SCP) 无法直接强制 CloudFormation 堆栈的创建行为,它主要针对 API 调用,且 s3:PutObject 权限与存储桶创建时的加密要求不直接相关。
选项 C (检测式 CloudFormation 钩子) 只能在资源预置后检测不合规,但无法阻止不合规的资源创建,不符合“强制执行”的要求。
选项 D (AWS Config 组织规则) 也是检测性的,它能识别不合规的存储桶,但不能阻止其创建。虽然可以与 SCP 结合使用,但其本质仍是事后审计而非事前强制。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡