AmazonAmazon Solution Architect Professional SAP-C02 Certification
·TW
·更新於 1 Aug 2026
一家公司使用 AWS Control Tower,其中有一個 OU 包含多個 AWS 帳戶。該公司必須確保這些帳戶中,所有新的或現有的 Amazon EC2 執行個體都無法取得公有 IP 位址。哪種解決方案可以強制執行此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個服務控制政策 (SCP),阻止啟動具有公有 IP 位址的執行個體,並阻止將公有 IP 位址連接到現有執行個體。將此 SCP 附加到 OU。.
為什麼這是答案
正確答案是建立一個服務控制政策 (SCP),因為 SCP 是一種組織層級的控制,可以強制執行 AWS 帳戶的權限邊界。透過在 OU 層級附加 SCP,您可以有效阻止 OU 中所有帳戶啟動帶有公有 IP 位址的 EC2 執行個體,或將公有 IP 位址關聯到現有執行個體,從而確保合規性。
其他選項不正確的原因如下:
使用 AWS Systems Manager Automation runbook 雖然可以解決問題,但這是一種反應式方法,需要對每個執行個體進行管理,且無法阻止最初的配置。
啟用 AWS Control Tower 主動式控制並將 AssociatePublicIpAddress 屬性設定為 False 聽起來可行,但 AWS Control Tower 的主動式控制主要用於預防性合規,並非直接修改執行個體屬性,且其功能可能無法直接阻止公有 IP 的關聯。
AWS Config 自訂規則和 Lambda 函數是反應式解決方案。它們在偵測到不合規後才進行修復,無法在第一時間阻止不合規的資源創建或配置。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡