AmazonAmazon Advanced Networking Specialty ANS-C01 Certification
·CN
·更新于 3 Aug 2026
开发人员被禁止启动 VPC 网络基础设施。每当创建 NAT 网关时,必须立即通知网络安全团队将其终止。该解决方案应易于在多个 AWS 账户中部署,管理开销最小,并提供可访问的合规性历史记录。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个自定义 AWS Config 规则,用于检查 AWS 账户中的 NAT 网关。配置 AWS Config 规则以执行 AWS Systems Manager Automation 修复操作,发送电子邮件警报并在检测到 NAT 网关时终止该 NAT 网关。使用 AWS CloudFormation StackSets 将 AWS Config 规则和 Systems Manager 运行手册部署到每个账户。.
为什么这是答案
正确答案是创建一个自定义 AWS Config 规则,因为它能有效满足所有要求。AWS Config 规则可以持续监控 NAT 网关的创建,并触发 AWS Systems Manager Automation 运行手册来自动终止 NAT 网关并发送通知。通过 CloudFormation StackSets,该解决方案可以轻松部署到多个账户,并提供合规性历史记录。
其他选项的不足之处在于:
脚本部署在 EC2 实例上增加了管理开销,且不具备原生的多账户部署和合规性历史记录功能。
Lambda 函数需要额外的事件触发机制(如 CloudWatch Events),且 OpenSearch Service 集群增加了复杂性和成本。
GuardDuty 主要是安全检测服务,虽然可以检测 NAT 网关创建,但其主要功能并非合规性检查和自动修复,且需要额外的 EventBridge 规则和 Step Functions 来实现自动化,不如 AWS Config 规则直接。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡