AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
一項安全性稽核發現有安全性群組允許來自 0.0.0.0/0 的 SSH 存取。安全性團隊必須在單一 AWS Organizations 組織中的所有帳戶中,盡快偵測並修復此問題。哪種方法可以實現偵測和自動修復?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在每個帳戶中啟用 AWS Config,建立一個自訂 AWS Config 規則,該規則在 restricted-ssh 組態變更觸發器上執行,並讓該規則叫用一個 Lambda 來修復不合規的資源。.
為什麼這是答案
正確答案透過 AWS Config 實現了偵測與自動修復。啟用 AWS Config 後,您可以建立自訂規則來檢查安全性群組是否允許來自 0.0.0.0/0 的 SSH 存取。此規則應設定為在組態變更時觸發,特別是針對安全性群組的變更。當 Config 偵測到不合規的安全性群組時,它可以叫用一個 Lambda 函數來自動修改或移除不合規的規則,從而實現即時修復。
其他選項的不足之處:
選項一的 vpc-sg-port-restriction-check 是受管規則,可能無法完全符合自訂的修復邏輯,且週期性觸發不如組態變更觸發即時。
選項二直接刪除規則過於激進,可能導致服務中斷,且未利用 Config 的合規性追蹤能力。
選項四的 Systems Manager Automation 雖然可以修復,但排程執行不如 Config 變更觸發即時,且需要額外管理 Automation 文件。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡