AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
AWS Control Tower 的新登陸區域已在 AWS Organization 內建立。該登陸區域必須符合 CIS AWS Foundations 基準,且安全團隊應能檢視所有帳戶中彙總的 Security Hub 發現結果(只有安全團隊可以檢視彙總的發現結果)。特定使用者必須能夠檢視其自己帳戶的發現結果。所有帳戶在建立時都必須自動註冊 Security Hub。以下哪組步驟(大部分自動執行)可以實現此目標?(選擇三項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 從組織的管理帳戶啟用 Security Hub 的信任存取。透過 AWS Control Tower 建立新的安全帳戶,將其指定為 Security Hub 的委派管理員,並在該帳戶中設定 Security Hub,使其符合 CIS AWS Foundations 標準。, 建立一個 AWS IAM Identity Center (AWS SSO) 權限集,授予所需的 Security Hub 權限。使用 CreateAccountAssignment API 將安全團隊使用者指派給該權限集和委派的安全帳戶。, 在 Security Hub 中,啟用自動啟用功能,以便組織中的新帳戶自動註冊。.
為什麼這是答案
正確答案實現了所有要求。首先,啟用 Security Hub 的信任存取並指定委派管理員帳戶(透過 Control Tower 建立的安全帳戶),允許安全團隊集中檢視所有帳戶的發現結果。在此帳戶中設定 CIS AWS Foundations 標準,確保合規性。其次,啟用 Security Hub 的自動啟用功能,確保所有新帳戶自動註冊,滿足自動化要求。最後,透過 IAM Identity Center 建立權限集並將安全團隊指派給委派管理員帳戶,確保只有安全團隊能檢視彙總發現結果,而特定使用者則可檢視其自身帳戶的發現結果。
錯誤選項:
從管理帳戶啟用 CIS AWS Foundations 標準不正確,因為標準應在委派管理員帳戶中設定,以符合集中管理和安全團隊檢視的要求。
建立 SCP 明確拒絕存取過於嚴格,且不符合特定使用者檢視其自身帳戶發現結果的需求。
使用 EventBridge 和 Lambda 呼叫 CreateMembers API 是手動且不必要的,因為 Security Hub 的自動啟用功能已可自動註冊新帳戶。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡