AmazonAmazon DevOps Engineer Professional DOP-C02 Certification
·TW
·更新於 4 Aug 2026
SecOps 團隊必須在組織中的任何成員帳戶停用儲存貯體層級的 S3 Block Public Access 時,收到 SNS 電子郵件通知。此解決方案不得依賴成員帳戶的變更,並且必須防止成員帳戶停用通知。哪種解決方案符合這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在整個組織中啟用 AWS Config,在委派管理員帳戶中建立一個 SNS topic 並訂閱 SecOps 的電子郵件,然後部署一個包含 s3-bucket-level-public-access-prohibited 受管規則的合規套件到每個帳戶中,並在發生違規時使用 SSM document 發佈到 SNS topic。.
為什麼這是答案
正確答案是啟用 AWS Config 並部署合規套件。AWS Config 可以監控 S3 儲存貯體層級的公開存取設定變更,並透過 s3-bucket-level-public-access-prohibited 受管規則來評估合規性。當偵測到不合規的變更(例如停用 S3 Block Public Access)時,Config 會觸發通知。透過在委派管理員帳戶中建立 SNS topic 並訂閱 SecOps 電子郵件,可以確保通知集中管理,並且成員帳戶無法停用通知。SSM document 可以用於將違規事件發佈到 SNS topic。
其他選項不符合要求:
GuardDuty 主要用於威脅偵測,而非監控 S3 Block Public Access 的配置變更。
CloudFormation StackSet 雖然可以在多個帳戶中部署資源,但它無法防止成員帳戶停用通知,且需要額外的邏輯來監控和發送通知。
Amazon Inspector 主要用於安全漏洞評估,不直接監控 S3 Block Public Access 的配置狀態。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡