AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
某公司的 DevOps 團隊在 AWS Organizations 組織中管理多個 AWS 帳戶。他們需要確保每個 Amazon EC2 實例僅使用 DevOps 團隊核准的 AMI,並自動修復任何從未經核准的 AMI 啟動的實例。個別帳戶管理員不得移除此限制。哪種解決方案符合這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在整個組織中啟用 AWS Config。建立一個合規套件,該套件使用 approved-amis-by-id AWS Config 受管規則和核准的 AMI 列表,將合規套件部署到整個組織,並設定規則以針對不合規的 EC2 實例執行 AWS-StopEC2Instance Systems Manager Automation runbook。.
為什麼這是答案
正確答案是使用 AWS Config 及其合規套件。AWS Config 能夠持續監控 AWS 資源的合規性,並可透過 approved-amis-by-id 受管規則檢查 EC2 實例是否使用核准的 AMI。合規套件允許在整個組織中部署和管理一組 AWS Config 規則,確保所有帳戶都遵循相同的策略,且個別帳戶管理員無法輕易移除。將自動修復動作(如 AWS-StopEC2Instance Systems Manager Automation runbook)與不合規資源關聯,可自動停止從未經核准 AMI 啟動的實例,實現自動化修復。
其他選項則有不足之處:
僅使用 EventBridge 和 CloudTrail 進行通知,無法自動修復或強制執行合規性。
使用 StackSets 部署單一 AWS Config 規則,雖然能部署規則,但不如合規套件在組織層級管理和強制執行策略來得全面和防篡改。
Lambda 函數和 EventBridge 的組合需要為每個帳戶單獨部署和維護,且同樣缺乏 AWS Config 的組織級合規管理和自動修復整合能力。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡