AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
安全审计发现安全组允许来自 0.0.0.0/0 的 SSH 访问。安全团队必须尽快在单个 AWS Organizations 组织中的所有账户中检测并修复此问题。哪种方法可以实现检测和自动化修复?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在每个账户中启用 AWS Config,创建一个自定义 AWS Config 规则,该规则在 restricted-ssh 配置更改触发器上运行,并让该规则调用 Lambda 来修复不合规的资源。.
为什么这是答案
正确答案是:在每个账户中启用 AWS Config,创建一个自定义 AWS Config 规则,该规则在 restricted-ssh 配置更改触发器上运行,并让该规则调用 Lambda 来修复不合规的资源。
此方法利用 AWS Config 的合规性检测能力和自动化修复功能。启用 AWS Config 后,自定义规则可以专门检测来自 0.0.0.0/0 的 SSH 访问。将其配置为在配置更改触发器上运行,确保在安全组创建或修改时立即评估。当检测到不合规时,AWS Config 规则可以调用一个 Lambda 函数来自动修改或删除不合规的安全组规则,从而实现快速修复。
选项一不理想,因为 vpc-sg-port-restriction-check 托管规则可能无法完全满足特定于 0.0.0.0/0 SSH 访问的精确修复需求。选项二过于激进,会删除所有安全组规则,可能导致服务中断。选项四的 Systems Manager Automation 文档虽然可以检测和修复,但每小时运行一次的调度不如 AWS Config 更改触发器提供的近实时检测和响应效率高。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡