AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
DataWorks 要求組織中所有帳戶在建立新的 EC2 instance 和 RDS DB instance 時,都必須包含 CostCenter 和 DataOwner 標籤。此控制必須是預防性的。達成此要求的最佳方法是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在組織根目錄附加一個 SCP,如果 aws:RequestTag/TagKeys 不包含 CostCenter 和 DataOwner,則拒絕 ec2:RunInstances 和 rds:CreateDBInstance。.
為什麼這是答案
正確答案是透過在組織根目錄附加服務控制策略 (SCP) 來拒絕不符合標籤要求的 ec2:RunInstances 和 rds:CreateDBInstance 操作。這是預防性控制的最佳方法,因為 SCP 會在資源建立之前強制執行標籤要求,從而防止建立不合規的資源。
使用 AWS Organizations 標籤策略雖然可以要求標籤,但其預設行為是偵測不合規,而非預防性地阻止資源建立。AWS Config 規則是偵測性控制,會在資源建立後才檢查並修復標籤,不符合預防性要求。IAM 權限邊界雖然可以限制權限,但無法直接強制執行標籤要求,且在每個帳戶中單獨管理會增加複雜性。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡