AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
开发人员使用 Linux EC2 实例作为堡垒主机,并通过安全组规则将 SSH 访问限制为特定 IP 地址。如果这些安全组规则被更改为允许来自任何 IP 地址 (0.0.0.0/0) 的 SSH 访问,安全团队必须收到通知。DevOps 工程师应实施什么来满足此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 restricted-ssh 托管规则创建 AWS Config 规则,以检查安全组是否禁止不受限制的入站 SSH 流量。配置自动修复以将消息发布到 Amazon Simple Notification Service (Amazon SNS) 主题。.
为什么这是答案
正确答案是使用 AWS Config 规则。AWS Config 提供了托管规则 restricted-ssh,专门用于检测安全组是否允许来自 0.0.0.0/0 的不受限制的 SSH 访问。当此规则发现不合规资源时,可以配置其自动修复功能,将通知发送到 Amazon SNS 主题,从而满足安全团队的通知要求。
选项 A 不够高效,因为它依赖于 CloudTrail 事件,需要解析事件内容来判断是否允许了 0.0.0.0/0 的 SSH 访问,不如 AWS Config 托管规则直接。
选项 B 的 GuardDuty 主要用于威胁检测,而不是合规性检查,并且需要额外的配置来关联安全组规则变更。
选项 D 的 Amazon Inspector 主要用于漏洞评估,不直接监控安全组规则的合规性。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡