某公司在同一个 AWS Organization 下的多个 AWS 账户中开发了多个项目。成本必须通过 Project 标签分配给所属项目。运维团队发现许多 EC2 实例缺少 Project 标签。解决方案架构师应采取哪些措施来查找当前未打标签的实例并防止将来启动没有 Project 标签的实例?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在每个账户中创建 AWS Config 规则以查找缺少标签的资源。, 在组织中创建 SCP,如果缺少 Project 标签,则对 ec2:RunInstances 执行拒绝操作。, 为组织创建 AWS Config aggregator,以收集缺少 Project 标签的 EC2 实例列表。.
为什么这是答案
在每个账户中创建 AWS Config 规则可以持续监控资源配置,并识别出缺少特定标签的 EC2 实例,从而解决查找现有未打标签实例的问题。在组织中创建 SCP(服务控制策略)可以强制执行标签策略,如果 ec2:RunInstances 操作缺少 Project 标签,则拒绝该操作,从而有效防止未来启动没有 Project 标签的实例。为组织创建 AWS Config aggregator 可以将所有成员账户的 AWS Config 规则评估结果汇总到一个中心账户,便于集中管理和报告所有缺少 Project 标签的 EC2 实例。 Amazon Inspector 主要用于安全漏洞评估,不适用于查找资源标签合规性。在每个账户中创建 IAM 策略虽然可以限制单个账户的行为,但不如 SCP 在组织层面强制执行效率高且统一。AWS Security Hub 聚合的是安全发现,而非标签合规性发现。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡