AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
某组织使用 AWS Organizations 管理多个账户。安全策略要求将所有未加密的 Amazon EBS 卷标记为不合规。一位 DevOps 工程师必须部署一个自动的、始终存在的合规性检查。哪种方法可以实现此目的?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个 AWS Config 组织规则来检查 EBS 加密是否已启用,并使用 AWS CLI 部署该规则。创建并应用一个 SCP,以禁止在整个组织中停止和删除 AWS Config。.
为什么这是答案
正确答案是创建一个 AWS Config 组织规则来检查 EBS 加密是否已启用,并使用 AWS CLI 部署该规则,然后创建并应用一个 SCP 以禁止停止和删除 AWS Config。AWS Config 组织规则允许在整个组织中集中部署和管理合规性检查,确保所有账户都遵守加密要求。SCP 进一步增强了弹性,防止关键的合规性服务被意外或恶意禁用。
其他选项不正确的原因:
AWS Inspector 主要用于安全评估,而非持续的资源配置合规性检查。
使用 SCP 阻止启动未加密的 EC2 实例是预防性措施,但不能检查现有未加密的 EBS 卷。
使用 Lambda 和 CodePipeline 可以实现检查,但不如 AWS Config 组织规则那样是专门为持续合规性检查设计的集成服务,且管理开销更大。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡