AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司使用启用了所有功能的AWS组织,并在ap-southeast-2地区运行多个Amazon EC2工作负载。公司有一个服务控制策略(SCP),阻止在其他地区创建任何资源。安全策略要求公司对所有数据进行加密。 一次审计发现,员工已经创建了未加密的Amazon Elastic Block Store(Amazon EBS)卷,用于EC2实例。公司希望在ap-southeast-2地区中,由IAM用户或根用户启动的任何新EC2实例都使用加密的EBS卷。 公司希望找到一种解决方案,对于创建EBS卷的员工影响最小。 哪种步骤组合将满足这些要求?(选择两个)
AI 解析
AWS服务控制策略(SCP)和默认加密设置是核心。AWS文档指出,通过启用组织级别的默认EBS加密(选项E),所有新EBS卷自动加密,无需用户干预。结合SCP(选项C)拒绝未加密卷的创建,双重确保合规。IAM策略或权限边界(选项B/D)需维护每个账户,而SCP和默认加密在组织层面统一生效,对用户影响最小。AWS最佳实践推荐同时使用默认加密和SCP以强制执行加密策略。