AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
在收購另一家公司並將其作為新的 OU 加入 AWS Organizations 後,DevOps 工程師必須確保新的 OU 只能啟動 t3.small EC2 執行個體,並且只能在美國區域中啟動執行個體。哪種 SCP 配置可以強制執行這些限制?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 新增一個 SCP 語句,當 ec2:InstanceType 不等於 t3.small 時拒絕 ec2:RunInstances。新增另一個 SCP 語句,當 aws:RequestedRegion 不等於 us-* 模式時拒絕 ec2:RunInstances。.
為什麼這是答案
正確的 SCP 配置應使用 "Deny" 語句來強制執行限制。第一個選項透過拒絕所有非 t3.small 執行個體類型來確保只能啟動 t3.small 執行個體,這符合需求。第二個選項透過拒絕所有非美國區域的請求來確保只能在美國區域啟動執行個體。這種「拒絕不符合項」的策略比「允許符合項」更安全,因為它預設拒絕所有未明確允許的行為。
選項 B 和 D 使用 "Allow" 語句,這會導致預設拒絕所有其他操作,除非明確允許,這可能過於嚴格且難以管理。選項 C 拒絕 t3.small 執行個體和美國區域,這與題目要求相反。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡