AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
所有 S3 儲存貯體都必須在建立後立即使用 AES-256 啟用伺服器端加密,並且必須讓現有的未加密儲存貯體符合規範。哪種解決方案能針對新儲存貯體強制執行 AES-256,並修復現有的儲存貯體?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 設定並啟用 s3-bucket-server-side-encryption-enabled AWS Config 受管規則,將其設定為使用 AWS-EnableS3BucketEncryption Systems Manager Automation runbook 作為補救措施,並手動執行重新評估以確保現有儲存貯體符合規範。.
為什麼這是答案
此解決方案利用 AWS Config 的 s3-bucket-server-side-encryption-enabled 受管規則來持續監控 S3 儲存貯體是否符合加密要求。當發現不合規的儲存貯體時,它會自動觸發 AWS Systems Manager Automation runbook (AWS-EnableS3BucketEncryption) 來修復問題,確保所有儲存貯體都啟用 AES-256 加密。手動重新評估確保現有儲存貯體也能立即符合規範。
其他選項的缺點:
Lambda 函數搭配 EventBridge 排程規則:雖然可以掃描和修復,但需要自行編寫和維護程式碼,且可能無法即時響應新建立的儲存貯體。
Lambda 函數搭配 S3 儲存貯體建立事件:只能處理新建立的儲存貯體,無法修復現有的不合規儲存貯體。
IAM 政策:只能拒絕不符合加密條件的新儲存貯體建立請求,無法修復現有的儲存貯體,也無法強制執行預設加密。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡