AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
所有 S3 存储桶在创建后必须立即启用 AES-256 服务器端加密,并且现有未加密的存储桶必须符合此要求。哪种解决方案可以强制新存储桶使用 AES-256 并修复现有存储桶?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 设置并启用 s3-bucket-server-side-encryption-enabled AWS Config 托管规则,将其配置为使用 AWS-EnableS3BucketEncryption Systems Manager Automation 运行手册作为修复操作,并手动运行重新评估以确保现有存储桶符合要求。.
为什么这是答案
正确答案是使用 AWS Config 托管规则 s3-bucket-server-side-encryption-enabled。此规则可以持续监控 S3 存储桶的加密状态,并能配置一个修复操作(例如 AWS-EnableS3BucketEncryption Systems Manager Automation 运行手册)来自动为不合规的存储桶启用 AES-256 加密。手动运行重新评估可以确保现有存储桶立即被检查和修复。
选项一的 Lambda 函数需要自行维护,且无法自动修复现有不合规存储桶。选项三的 Lambda 函数只能处理新创建的存储桶,无法解决现有存储桶的合规性问题。选项四的 IAM 策略只能阻止创建未加密的新存储桶,但无法强制现有未加密存储桶启用加密,也无法修复它们。因此,AWS Config 结合 Systems Manager Automation 是最全面和自动化的解决方案。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡