AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
您必须在现有 AWS 账户的组织中应用一套核心安全基线资源。账户团队拥有每个账户的 AdministratorAccess 权限。CloudTrail 和 AWS Config 必须在所有区域中启用,并且基线资源不得由单个账户管理员编辑或删除,但这些管理员必须被允许编辑/删除他们自己的 CloudTrail trail 和 AWS Config 规则。哪种解决方案操作效率最高?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建定义标准账户资源的 AWS CloudFormation 模板。使用 CloudFormation StackSets 将模板从组织的管理账户部署到所有账户。创建一个 SCP,除非主体是组织管理账户的管理员,否则阻止对 CloudTrail 资源或 AWS Config 资源的更新或删除。.
为什么这是答案
正确答案通过 CloudFormation StackSets 部署标准资源,确保了在所有账户中一致性地创建 CloudTrail 和 AWS Config。然后,通过创建 SCP 来限制对这些核心资源的修改或删除,除非操作者是组织管理账户的管理员,这满足了基线资源不可被单个账户管理员编辑或删除的要求。同时,SCP 的条件允许了账户管理员修改他们自己的 CloudTrail trail 和 AWS Config 规则,因为 SCP 针对的是核心基线资源,而不是所有 CloudTrail/Config 资源。
其他选项的不足:
选项一的堆栈策略无法阻止具有 AdministratorAccess 权限的用户删除堆栈或资源。
选项二的 AWS Control Tower 部署和注册现有账户可能更复杂,且不直接提供阻止管理员修改核心资源的机制,需要额外配置。
选项三的 AWS Config 管理账户和单独的 CloudTrail 组织跟踪部署方式较为分散,且 SCP 拒绝修改或删除 AWS Config 记录器可能过于严格,无法满足管理员修改自己规则的需求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡