AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
AWS Organizations(已启用所有功能)中的某个组织必须确保组织账户中的每个EC2实例都具有CostCenter标签键,并且标签值是经过批准的成本中心值。一些开发人员添加任意值以避免扫描脚本的通知。哪种方法可以在整个OU中强制执行正确的标签键和批准的值?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建服务控制策略(SCP),阻止创建EC2实例,除非存在CostCenter标签键。创建标签策略,将EC2实例的CostCenter标签值限制为已知的成本中心列表。将这两个策略都附加到OU。更新扫描脚本以检查标签键和值,并修改脚本以在不合规资源上设置默认的批准CostCenter值。.
为什么这是答案
正确的答案结合了预防性控制和补救性措施。服务控制策略(SCP)可以阻止创建没有CostCenter标签键的EC2实例,这是在组织级别强制执行标签键的最佳方式。标签策略(Tag Policies)可以限制CostCenter标签的值为预定义列表,确保标签值的合规性。将两者都附加到OU,可以覆盖所有成员账户。更新扫描脚本以检查标签键和值,并在不合规资源上设置默认的批准CostCenter值,这是一种补救措施,可以处理现有资源或绕过初始检查的资源。
其他选项不完整或不实用:
仅使用SCP和通知脚本无法强制执行标签值。
IAM权限边界仅适用于特定账户,无法在整个OU中强制执行。
依赖Lambda函数和EventBridge来添加空标签键,然后通过标签策略限制值,效率低下且可能存在漏洞。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡