AmazonAmazon Advanced Networking Specialty ANS-C01 Certification
·TW
·更新於 3 Aug 2026
某公司使用 VPC IP Address Manager (IPAM),其中包含一個頂層的 10.0.0.0/8 儲存池和每個帳戶的 IPAM 儲存池,並透過 AWS RAM 共享這些儲存池。網路工程師必須防止每個 AWS 帳戶中的使用者建立新的 VPC,除非 CIDR 是從該帳戶的 IPAM 儲存池分配的;同時也必須防止將 CIDR 關聯到現有的 VPC,除非 CIDR 來自該帳戶的 IPAM 儲存池。哪種解決方案能滿足這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 AWS Organizations 中建立一個新的 SCP,拒絕 CreateVpc 和 AssociateVpcCidrBlock Amazon EC2 動作,除非 Ipv4IpamPoolId 條件鍵等於 IPAM 儲存池 ID。.
為什麼這是答案
正確答案是透過在 AWS Organizations 中建立一個 SCP 來實施。SCP 允許您集中管理組織中所有帳戶的權限,因此可以強制執行此策略,防止在任何帳戶中建立不符合規定的 VPC 或關聯 CIDR 區塊。CreateVpc 和 AssociateVpcCidrBlock 動作是建立 VPC 和將 CIDR 區塊關聯到 VPC 的 API 呼叫。使用 Ipv4IpamPoolId 條件鍵可以確保只有當這些操作指定了來自帳戶 IPAM 儲存池的 CIDR 時才允許執行。
其他選項是反應式解決方案,它們允許不合規的資源被建立,然後再嘗試修復或刪除它們。這會導致短暫的不合規狀態,並且可能需要額外的成本和複雜性來處理刪除或回滾操作。SCP 則是一種主動式控制,可以在資源建立時就阻止不合規行為。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡