某公司在同一個 AWS Organization 下的多個 AWS 帳戶中開發多個專案。成本必須透過 Project 標籤分配給擁有的專案。營運團隊發現許多 EC2 執行個體缺少 Project 標籤。解決方案架構師應採取哪些行動來尋找目前未標記的執行個體,並防止未來啟動沒有 Project 標籤的執行個體?(請選擇三項。)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在每個帳戶中建立 AWS Config 規則以尋找缺少標籤的資源。, 在組織中建立一個 SCP,如果缺少 Project 標籤,則對 ec2:RunInstances 執行拒絕動作。, 為組織建立一個 AWS Config 聚合器,以收集缺少 Project 標籤的 EC2 執行個體清單。.
為什麼這是答案
正確答案是:在每個帳戶中建立 AWS Config 規則以尋找缺少標籤的資源、在組織中建立一個 SCP,如果缺少 Project 標籤,則對 ec2:RunInstances 執行拒絕動作,以及為組織建立一個 AWS Config 聚合器,以收集缺少 Project 標籤的 EC2 執行個體清單。 建立 AWS Config 規則可以識別目前未標記的 EC2 執行個體,因為 Config 能夠評估資源的合規性,包括標籤要求。AWS Config 聚合器則能將這些規則的結果從多個帳戶集中起來,提供組織層級的視圖。為防止未來啟動未標記的執行個體,建立一個服務控制策略 (SCP) 是最有效的方法,它可以在組織層級強制執行標籤要求,並拒絕任何不符合策略的 ec2:RunInstances 請求。 Amazon Inspector 主要用於安全漏洞評估,而非標籤合規性檢查。在每個帳戶中建立 IAM 政策雖然可以限制 ec2:RunInstances,但 SCP 更適合在整個組織中強制執行此類策略,且更易於管理。AWS Security Hub 聚合的是安全發現,而非標籤合規性資訊。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡