AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
公司使用 AWS Organizations 組織來管理開發人員帳戶。所有資料都必須在傳輸中加密,但開發人員帳戶中的幾個 S3 儲存貯體目前允許未加密 (非 SSL) 的請求。DevOps 工程師必須針對組織中帳戶內每個現有的 S3 儲存貯體,強制執行傳輸中資料的 TLS (SSL)。哪種方法能滿足此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 為組織啟用 AWS Config,並部署一個包含受管規則 s3-bucket-ssl-requests-only 的 AWS Config 一致性套件。使用 AWS Systems Manager Automation runbook,在 aws:SecureTransport 條件鍵為 false 時新增儲存貯體政策以拒絕存取。.
為什麼這是答案
正確答案透過 AWS Config 一致性套件部署 s3-bucket-ssl-requests-only 受管規則,此規則會檢查 S3 儲存貯體政策是否強制使用 SSL。當此規則發現不合規的儲存貯體時,AWS Systems Manager Automation runbook 會自動新增或修改儲存貯體政策,以拒絕任何未使用 aws:SecureTransport 條件鍵進行 SSL/TLS 連線的請求,從而強制執行傳輸中加密。
選項一和二不正確,因為 AWS Network Firewall 適用於 VPC 網路流量,而非 S3 儲存貯體層級的存取控制。阻擋連接埠 80 的出站或入站請求也無法直接強制 S3 流量使用 TLS。
選項四不正確,因為 s3:x-amz-server-side-encryption-aws-kms-key-id 條件鍵是用於強制伺服器端加密,而不是傳輸中加密 (TLS)。題目明確要求強制執行傳輸中加密。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡