AmazonAmazon Solution Architect Professional SAP-C02 Certification
·TW
·更新於 1 Aug 2026
某組織在 AWS Organizations 中有 10 個 AWS 帳戶。每個帳戶都執行 AWS Config,並且屬於 Prod OU 或 NonProd OU。每個帳戶都有一個 EventBridge 規則,當建立來源為 0.0.0.0/0 的 EC2 security group inbound rule 時,會通知一個 SNS topic;安全團隊訂閱了該 SNS topic。對於所有 NonProd OU 帳戶,安全團隊必須移除建立允許 0.0.0.0/0 的 security group inbound rule 的能力。哪種方法能以最少的操作負擔實現此目標?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個 Service Control Policy (SCP),當 aws:SourceIp 等於 0.0.0.0/0 時拒絕 ec2:AuthorizeSecurityGroupIngress,並將該 SCP 應用於 NonProd OU。.
為什麼這是答案
正確答案是建立一個 Service Control Policy (SCP),當 aws:SourceIp 等於 0.0.0.0/0 時拒絕 ec2:AuthorizeSecurityGroupIngress,並將該 SCP 應用於 NonProd OU。SCP 是一種組織級別的權限管理工具,能有效阻止 NonProd OU 中的所有帳戶執行特定的 API 操作,從而以最少的操作負擔實現安全目標。
選項一會增加操作複雜性,因為它需要為每個帳戶部署和維護 Lambda 函數,且是事後補救而非事前預防。選項二的 AWS Config 規則 vpc-sg-open-only-to-authorized-ports 僅用於評估合規性,無法阻止用戶建立不合規的規則。選項三的 SCP 條件 aws:SourceIp 不是 0.0.0.0/0 邏輯不正確,無法達成拒絕 0.0.0.0/0 的目的。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡