AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
您要如何防止開發人員將 Elastic IP 附加到正式環境的 EC2 執行個體,並確保如果任何正式環境執行個體在任何時間點具有 Elastic IP,都會通知安全團隊?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將 IAM 政策附加到開發人員的 IAM 群組,該政策拒絕 associate-address 權限。建立自訂 AWS Config 規則,檢查任何標記為正式環境的執行個體是否已關聯 Elastic IP,並通知安全團隊。.
為什麼這是答案
正確答案結合了預防和偵測機制。拒絕 ec2:AssociateAddress 權限的 IAM 政策可防止開發人員主動將 Elastic IP 附加到執行個體。這解決了防止此行為的第一部分要求。自訂 AWS Config 規則會持續監控環境,以偵測任何標記為生產環境的 EC2 執行個體是否已關聯 Elastic IP。如果偵測到違規,Config 規則會通知安全團隊,滿足偵測和警示的要求。
其他選項的不足之處在於:
使用 Athena 查詢 CloudTrail 是被動的,無法即時防止。
僅確保開發人員的 IAM 群組沒有權限是不足的,因為其他帳戶或服務仍可能執行此操作。定期排程的 Lambda 函數不如 AWS Config 的持續評估有效。
驗證 EC2 IAM 角色具有拒絕 associate-address 權限的 Config 規則是錯誤的,因為 Elastic IP 是與執行個體關聯,而不是與執行個體的 IAM 角色關聯。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡