AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
安全团队必须确保 CloudTrail 在 AWS Organization 中的所有账户中保持启用状态,并防止账户用户将其关闭。哪种控制措施可以强制执行此操作?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将 SCP 附加到所有 OU,拒绝 cloudtrail:StopLogging 和 cloudtrail:DeleteTrail 操作。.
为什么这是答案
将服务控制策略 (SCP) 附加到所有组织单元 (OU) 是最有效的方法。SCP 可以在 AWS Organizations 级别强制执行权限,拒绝 cloudtrail:StopLogging 和 cloudtrail:DeleteTrail 操作将阻止任何账户中的用户禁用或删除 CloudTrail。
其他选项的不足之处在于:
在每个账户中创建 IAM 拒绝策略:这需要手动在每个账户中配置,难以扩展且容易遗漏,不符合在组织级别强制执行的要求。
使用 CloudWatch 警报:这是一种被动控制,只能在 CloudTrail 被禁用后通知安全团队,无法主动阻止禁用行为。
使用 AWS Config 自动重新启用:这同样是被动控制,CloudTrail 仍可能在短时间内被禁用,且重新启用可能无法捕获所有事件。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡