AmazonAmazon DevOps Engineer Professional DOP-C02 Certification·CN·更新于 4 Aug 2026
AWS Organizations 中的一个组织使用所有功能和根下的 OU 层次结构。所有 OU 和账户都已注册并加入 AWS Control Tower。公司必须对每个当前账户中的 AWS Config 配置记录器应用自定义更改,并确保将来加入 Control Tower 的任何账户自动应用相同的自定义。哪组步骤符合此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建一个新的 AWS 账户。在该账户中,创建一个 AWS Lambda 函数,将 AWS Config 配置记录器自定义应用于组织中的每个账户。, 在 AWS Control Tower 管理账户中创建一个 IAM 角色,AWS Lambda 函数将代入该角色。授予该角色权限,使其可以代入组织中任何账户中的 AWSControlTowerExecution 角色。配置 Lambda 函数以使用此新 IAM 角色运行。, 在 AWS Control Tower 管理账户中,配置一个 Amazon EventBridge 规则,以便在 AWS 账户更新或加入 AWS Control Tower 或着陆区更新时调用 AWS Lambda 函数。然后重新注册每个 Organizations OU。.
为什么这是答案
第一个正确选项描述了通过在独立账户中运行 Lambda 函数来集中管理 Config 配置记录器。此函数可以遍历组织中的所有账户,应用所需的自定义更改。第二个正确选项通过在 Control Tower 管理账户中创建具有适当权限的 IAM 角色,并配置 Lambda 函数使用此角色来跨账户执行操作,解决了权限和跨账户访问的问题。第三个正确选项利用 EventBridge 规则在账户加入或更新 Control Tower 时触发 Lambda 函数,从而确保新账户也能自动应用自定义配置,满足未来账户自动应用的要求。
其他选项不正确的原因:
将新账户设为 AWS Config 委托管理员并不能自动将自定义应用到所有账户,它主要用于集中管理 Config 规则和一致性包。
配置 AWSControlTowerExecution IAM 角色以允许 Lambda 函数代入它,这是一种手动且分散的方法,不符合自动化和集中管理的要求。