AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
某公司要求所有基礎設施只能部署在美國區域。DevOps 工程師必須限制可使用的區域,立即警示任何超出政策範圍的活動,並讓這些控制措施自動應用於任何新的非美國區域。哪種行動組合能滿足這些要求?(選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個 AWS Organizations Service Control Policy (SCP),拒絕存取非美國區域中的所有非全域服務,並將其附加到組織根。, 為所有區域啟用 AWS CloudTrail 並將日誌傳送到 CloudWatch Logs。使用 CloudWatch Logs 指標篩選器來觸發對非美國區域中任何服務活動的警示。.
為什麼這是答案
為滿足「限制可使用的區域」和「自動應用於任何新的非美國區域」的要求,建立一個 AWS Organizations Service Control Policy (SCP) 並將其附加到組織根是最有效的方法。SCP 能夠在組織層級強制執行權限限制,並自動應用於所有帳戶,包括未來新增的帳戶和區域,確保所有非全域服務在非美國區域被拒絕存取。
為滿足「立即警示任何超出政策範圍的活動」的要求,啟用 AWS CloudTrail 並將日誌傳送到 CloudWatch Logs,然後使用 CloudWatch Logs 指標篩選器來觸發警示,是最佳實踐。CloudTrail 記錄所有 API 活動,而 CloudWatch Logs 可以即時分析這些日誌並在偵測到違規活動時發出警報,提供即時可見性和響應能力。
其他選項的不足之處:
在每個區域部署 Lambda 函數不具備自動應用於新區域的能力,且管理複雜。
Amazon Inspector 主要用於安全評估,而非即時區域活動監控。
將 SCP 應用於個別使用者、群組和角色,無法自動應用於組織內所有帳戶和新區域,且管理負擔大。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡