AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
如何阻止开发人员将弹性 IP 附加到生产 EC2 实例,并确保如果任何生产实例在任何时候拥有弹性 IP,安全团队都会收到警报?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将 IAM 策略附加到开发人员的 IAM 组,该策略拒绝 associate-address 权限。创建自定义 AWS Config 规则,检查任何标记为生产的实例是否关联了弹性 IP,并提醒安全团队。.
为什么这是答案
正确答案通过两种机制解决了问题:预防和检测。首先,通过将拒绝 ec2:AssociateAddress 权限的 IAM 策略附加到开发人员的 IAM 组,可以主动阻止开发人员将弹性 IP 附加到生产实例,从而实现预防。其次,通过创建自定义 AWS Config 规则,可以持续检测任何标记为生产的实例是否意外关联了弹性 IP。一旦检测到违规,Config 规则会触发警报通知安全团队,从而实现检测和响应。
其他选项的不足之处在于:
选项一:使用 Athena 查询 CloudTrail 日志是事后审计,无法有效阻止操作,且解除关联和通知的响应速度可能不够及时。
选项三:虽然确保开发人员没有 associate-address 权限是好的实践,但定期运行 Lambda 函数进行检查不如 AWS Config 规则的持续评估和事件驱动通知高效和实时。
选项四:EC2 实例的 IAM 角色通常用于授予实例本身访问其他 AWS 服务的权限,而不是用于控制用户对实例的操作。此外,验证 IAM 角色是否拒绝权限并不能直接检测弹性 IP 的实际关联情况。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡