AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
您必須在既有的 Organization 中的 AWS 帳戶套用一組核心安全基準資源。帳戶團隊在每個帳戶中都擁有 AdministratorAccess。CloudTrail 和 AWS Config 必須在所有區域中啟用,且基準資源不得由個別帳戶管理員編輯或刪除,但這些管理員必須被允許編輯/刪除他們自己的 CloudTrail 追蹤和 AWS Config 規則。哪種解決方案在操作上最有效率?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個定義標準帳戶資源的 AWS CloudFormation 範本。使用 CloudFormation StackSets 從組織的管理帳戶將範本部署到所有帳戶。建立一個 SCP,防止更新或刪除 CloudTrail 資源或 AWS Config 資源,除非主體是組織管理帳戶的管理員。.
為什麼這是答案
正確答案透過結合 CloudFormation StackSets 進行部署和 SCP 進行保護,提供了操作上最有效率的解決方案。CloudFormation StackSets 允許從管理帳戶集中部署標準安全基準資源(包括 CloudTrail 和 AWS Config),確保所有帳戶的一致性。SCP 則能有效防止個別帳戶管理員修改或刪除這些核心資源,同時允許他們管理自己的 CloudTrail 追蹤和 AWS Config 規則,因為 SCP 可以設定例外條件。其他選項的效率較低或無法滿足所有要求:啟用 AWS Control Tower 需要更多設定且可能不適合現有組織;指定 AWS Config 管理帳戶並建立組織追蹤雖然可行,但 SCP 的保護範圍較窄;單純使用堆疊政策無法提供足夠的保護,因為堆疊政策僅適用於堆疊本身,而非底層資源。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡