AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·CN
·更新于 4 Aug 2026
SecOps 团队必须在组织中的任何成员账户在存储桶级别禁用 S3 Block Public Access 时收到 SNS 电子邮件通知。该解决方案不得依赖于成员账户中的更改,并且必须防止成员账户禁用通知。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在组织范围内启用 AWS Config,在委派管理员账户中创建 SNS 主题并订阅 SecOps 的电子邮件,然后部署一个包含 s3-bucket-level-public-access-prohibited 托管规则的合规包到每个账户中,并在发生违规时使用 SSM 文档发布到 SNS 主题。.
为什么这是答案
正确答案是使用 AWS Config。AWS Config 可以在组织级别启用,并指定一个委派管理员账户,这满足了不依赖成员账户更改的要求。s3-bucket-level-public-access-prohibited 托管规则专门用于检测 S3 存储桶公共访问块的禁用情况。合规包可以跨组织部署,确保所有账户都受到监控。当检测到违规时,可以通过 SSM 文档将通知发送到委派管理员账户中的 SNS 主题,从而防止成员账户禁用通知。
其他选项不符合所有要求:
GuardDuty 主要用于检测威胁,而不是配置合规性。
CloudFormation StackSet 部署的资源位于成员账户中,成员账户可以修改或删除这些资源,从而禁用通知。
Amazon Inspector 主要用于漏洞管理,不直接监控 S3 公共访问块的配置更改。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡