AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
安全审计发现公司账户中有数千个 EC2 实例挂载了多个未加密的 Amazon EBS 卷。公司政策要求 EBS 卷必须加密。公司需要一个自动化补救措施来加密现有的未加密卷,并阻止开发团队创建未加密的卷。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 配置检测未加密 EBS 卷的 AWS Config 托管规则。配置一个自动修复操作,该操作关联一个 AWS Systems Manager Automation runbook,用于创建新的加密 EBS 卷。修改 EBS 加密的 AWS 账户设置,使其始终加密新的 EBS 卷。.
为什么这是答案
正确答案通过组合 AWS Config 和 EBS 账户设置来满足所有要求。AWS Config 托管规则可以检测现有的未加密 EBS 卷,并通过 Systems Manager Automation runbook 自动修复,即创建加密卷并替换。这解决了现有卷的合规性问题。修改 EBS 加密的 AWS 账户设置,使其始终加密新的 EBS 卷,可以阻止开发团队创建未加密卷,从而满足未来的合规性要求。
第一个错误选项中,KMS 密钥策略不能直接阻止创建未加密的 EBS 卷,它主要控制密钥的使用权限。第二个和第三个错误选项都提到了使用 Systems Manager Fleet Manager 列出未加密卷,但 Fleet Manager 主要用于管理 EC2 实例和其上的操作系统,而不是直接用于检测 EBS 卷的加密状态。此外,SCP 可以在组织级别阻止创建未加密卷,但它不提供自动修复现有卷的功能。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡