AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
開發人員使用 Linux EC2 執行個體作為堡壘主機,並透過安全群組規則將 SSH 存取限制為特定 IP 位址。如果這些安全群組規則變更為允許來自任何 IP 位址 (0.0.0.0/0) 的 SSH 存取,安全團隊必須收到通知。DevOps 工程師應實作什麼來滿足此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 使用 restricted-ssh 受管規則建立一個 AWS Config 規則,以檢查安全群組是否不允許不受限制的傳入 SSH 流量。設定自動修復以將訊息發佈到 Amazon Simple Notification Service (Amazon SNS) 主題。.
為什麼這是答案
正確答案是使用 AWS Config 規則。AWS Config 的 restricted-ssh 受管規則專門用於偵測安全群組是否允許來自 0.0.0.0/0 的 SSH 存取,這直接滿足了要求。當此規則發現不合規的變更時,它可以觸發通知到 Amazon SNS 主題,確保安全團隊收到即時警報。
其他選項不符合要求:
Amazon EventBridge 規則監控 AuthorizeSecurityGroupIngress 事件可以通知安全群組規則的變更,但它不會自動判斷變更是否允許來自 0.0.0.0/0 的 SSH 存取,需要額外的邏輯判斷。
Amazon GuardDuty 主要用於偵測惡意活動和異常行為,而不是監控安全群組配置的合規性。
Amazon Inspector 專注於評估 EC2 執行個體的漏洞和不合規的組態,但它不直接監控安全群組規則是否允許來自 0.0.0.0/0 的 SSH 存取。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡