AmazonAmazon Solution Architect Professional SAP-C02 Certification
·TW
·更新於 1 Aug 2026
一家公司將 AWS Control Tower 與 AWS Organizations 搭配使用,並希望限制開發帳戶(組織在特定的 OU 中),使其只能啟動可突增的 EC2 和 RDS 執行個體類型,並且不能使用不相關的服務。開發人員擁有許多獨立的開發帳戶。解決方案架構師應推薦哪種方法來強制執行這些限制?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 AWS Control Tower 中建立自訂預防性控制 (guardrail),只允許可突增的執行個體類型並拒絕不相關的服務。將預防性控制套用至開發 OU。.
為什麼這是答案
正確答案是建立自訂預防性控制 (guardrail) 並套用至開發 OU。預防性控制是使用服務控制策略 (SCP) 實作的,它能主動阻止不符合政策的動作。這確保了開發帳戶只能啟動指定的可突增 EC2 和 RDS 執行個體類型,並防止使用不相關的服務,從而強制執行所需的限制。
建立自訂 SCP 並直接套用至開發 OU 也是可行的,但透過 AWS Control Tower 建立預防性控制是更佳實踐,因為 Control Tower 提供集中管理和部署這些策略的框架。
偵測性控制 (guardrail) 僅在違規發生後發出警報,無法主動阻止不允許的行為。AWS Config 規則是偵測性的,且無法阻止資源的建立或服務的使用,因此不符合預防性限制的要求。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡