AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
安全團隊必須確保 CloudTrail 在 AWS Organization 中的所有帳戶中保持啟用狀態,並防止帳戶使用者將其關閉。哪種控制措施可以強制執行此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將 SCP 附加到所有 OU,以拒絕 cloudtrail:StopLogging 和 cloudtrail:DeleteTrail 動作。.
為什麼這是答案
將服務控制策略 (SCP) 附加到組織單位 (OU) 是確保 CloudTrail 在所有帳戶中保持啟用狀態的最有效方法。SCP 可以在組織層級強制執行最大權限,並拒絕特定動作,例如 cloudtrail:StopLogging 和 cloudtrail:DeleteTrail,即使帳戶管理員也無法覆寫。
在每個帳戶中建立 IAM 拒絕政策雖然可以達到類似效果,但管理起來更複雜,且容易因新帳戶建立或政策遺漏而產生漏洞。CloudWatch 警報和 AWS Config 規則是偵測和回應 CloudTrail 狀態變化的監控工具,但它們無法主動「防止」使用者停用 CloudTrail,只能在事件發生後通知或嘗試修復。因此,SCP 是唯一能強制執行此要求的控制措施。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡