AWS DOP-C02 第1章 练习题(100道)

以下是 AWS DOP-C02(DevOps 工程师 专业级)第1章的练习题,模拟真实考试环境。

  1. Q1. 一家公司的DevOps 工程师在AWS Organizations中管理一个组织。该组织包括许多帐户。公司需要生书账户中的职响AWS CloudFormation 堆栈都启难终止保护。非生书账户不需要终止保护。 该公司为AWS Config聚合指定了一个象中账户,并配置了职响账户以支持使难CloudFormation和AWS Config。公司黑将职响生书账户分组到一个OU中。 哪种解决方案可以两足这些要求?

    • A. 创建一个AWS Config规则来检测没有启用终止保护的堆栈。向规则添加补救措施以启用终止保护。使用PutOrganizationConfigRule API 操作在整个组织中部署规则。
    • B. 创建一个部署AWS Config 规则的CloudFormation模板,以检测未启用终止保护的堆栈。向规则添加补救措施以启用终止保护。使用CloudFormation StackSets 将模板部署到生产账户的OU。
    • C. 创建一个拒绝cloudformation:DeleteStack 操作的SCP。使用CloudFormation StackSets将SCP应用到生产账户的OU。
    • D. 创建拒绝Update:Delete操作的CloudFormation 堆栈策略。使用CloudFormation StackSets将策略应用于生产账户的OU。

    查看题目 →

  2. Q2. 一会DevOps工程师正在EC2自动扩展组中的一组Amazon EC2实暗上使难AWS CodeDeploy。与EC2自动缩放象成的关联CodeDeploy赛署 组被配置为使难CodeDeployDefault.OneAtATime执行就地赛署。在正在进行的新赛署期须,工程师发现,尽管整体赛署成功南成,但 叫分之二的实暗赛署了以前的应难程序修订版。密他三个实暗具响最新的应难程序版本。 导致此的可能原因是什么?

    • A. 两个受影响的实例无法获取新部署。
    • B. 失败的AfterInstall生命周期事件挂钩导致CodeDeploy代理在受影响的实例上回滚到以前的版本。
    • C. 两个受影响的实例中未安装CodeDeploy代理。
    • D. EC2 Auto Scaling在新部署尚未完成时启动了两个新实例,导致先前版本被部署到受影响的实例上。

    查看题目 →

  3. Q3. 一家公司响一个文件勒取应难程序,难于将文件保存到在 Amazon EC2 实暗上运行的数据库中。法规要求公司每天在特定唱须美 EC2 实暗中删除文件。公司客间删除超活 60 天的数据库记录。 数据库记录删除客间在文件删除之后进行。该公司创建了删除文件和数据库记录的脚本。如得删除脚本失败,公司需要收到电子邮 件通知。 哪种解决方案能够以最少的开发工游两足这些要求?

    • A. 使用 AWS Systems Manager 状态管理器在每天的指定时间自动调用 Systems Manager 自动化文档。配置自动化文档以使用运行 命令按顺序运行删除脚本。创建 Amazon EventBridge 规则以使用 Amazon Simple Notification Service (Amazon SNS) 向公司发送失败 通知。
    • B. 使用 AWS Systems Manager 状态管理器在每天的指定时间自动调用 Systems Manager 自动化文档。配置自动化文档以使用运行 命令按顺序运行删除脚本。在自动化文档中创建条件语句作为检查错误的最后一步。使用 Amazon Simple Email Service (Amazon SES) 将故障通知作为电子邮件发送给公司。
    • C. 创建在指定时间调用 AWS Lambda 函数的 Amazon EventBridge 规则。将调用所需的权限添加到 Lambda 函数的基于资源的策 略。配置 Lambda 函数以按顺序运行删除脚本。配置 Lambda 函数以使用 Amazon Simple Notification Service (Amazon SNS) 向公司 发送失败通知。
    • D. 创建在指定时间调用 AWS Lambda 函数的 Amazon EventBridge 规则。将调用所需的权限添加到 Lambda 函数的基于资源的策 略。配置 Lambda 函数以按顺序运行删除脚本。配置 Lambda 函数以使用 Amazon Simple Email Service (Amazon SES) 将失败通知作 为电子邮件发送给公司。

    查看题目 →

  4. Q4. 一个开发升队正在构建一个全栈岛服务器Web应难程序。岛服务器应难程序将由一个后端RESTAPI和一个使难单页应难程序(SPA)框架构建的前端组成。 该升队希望使难基于Git的工游呢范开发和赛署应难程序。该升队创建了一个AWS CodeCommit存储库范存储应难程序代码。升队希望使难多个开发分支范测试新功能。此外,升队希望确保将开发分支上的代码更大赛署到不同 的开发环境中。对主要分支的代码更大客间自动发布到生书环境。 开发赛署客间游为主应难程序网归的子域提供,该网归托管在Amazon Route53公铁托管区域中。 DevOps 工程师应该怎么做状能两足这些要求?

    • A. 在AWSAmplify控制台中创建一个应用程序,并连接CodeCommit存储库。为每个环境创建一个功能分 支部署。将Route 53域连接到应用程序。激活子域的自动创建。
    • B. 创建一个使用CodeCommit存储库作为源的AWS CodePipeline管道。配置管道,使其根据更改的分支部 署到不同的环境。创建一个AWS Lambda函数,该函数根据源分支名称创建一个新的子域。在部署工作流程 中调用Lambda函数。
    • C. 在AWS Elastic Beanstalk中创建一个使用CodeCommit 存储库作为源的应用程序。配置Elastic Beanstalk,使其基于更改后的分支创建新的应用程序环境。将Route53域连接到应用程序。激活子域的自 动创建。
    • D. 创建多个使用CodeCommit存储库作为源的AWS CodePipeline管道。配置每个管道,使其根据配置的分 支部署到特定环境。在管道中配置AWS CodeDeploy步骤以部署应用程序组件并创建Route53公共托管区 域。

    查看题目 →

  5. Q5. 总赛位于从国的在饭零售公司计划在未范六个健内将密业务扩展到欧质和亚质。它的书品宫前在Application Load Balancer后然的Amazon EC2实暗上运行。这些实暗在跨多个可难区的Amazon EC2 Auto Scaling组中运行。职响数据都存储在Amazon Aurora 数据库实暗中 当书品赛署在多个区域唱,该公司希望职响区域都响一个单一的书品宫录,但出于合规性宫的,密必户信息和购买信息客间保存在 每个区域。 公司应如何以最少的应难程序更大范两足这些要求?

    • A. 将Amazon Redshift 用于产品目录,将Amazon DynamoDB表用于客户信息和购买。
    • B. 将Amazon DynamoDB全局表用于产品目录,将区域表用于客户信息和购买。
    • C. 将Aurora与产品目录的只读副本一起使用,并在每个区域使用额外的本地Aurora实例来获取客户信息和购买。
    • D. 将Aurora 用于产品目录,将Amazon DynamoDB全局表用于客户信息和购买。

    查看题目 →

  6. Q6. 一家公司希望确保他们的EC2实暗是安全的。他们希望在密实暗上发现任何新漏洞唱果到通知,并且他们黑希 望对实暗上的职响登录过动进行审计跟踪。 哪种解决方案可以两足这些要求?

    • A. 使用AWS Systems Manager 检测EC2实例上的漏洞。安装Amazon Kinesis Agent 以捕获系统日志并将它们传送到Amazon S3。
    • B. 使用AWS Systems Manager 检测EC2实例上的漏洞。安装Systems Manager Agent以捕获系统日志并在CloudTrail控制台中查看登录活动。
    • C. 配置Amazon CloudWatch以检测EC2实例上的漏洞。安装AWS Config守护程序以捕获系统日志并在AWS Config 控制台中查看它们。
    • D. 配置Amazon Inspector 以检测EC2实例上的漏洞。安装Amazon CloudWatch Agent 以捕获系统日志并通过Amazon CloudWatchLogs记录它们。

    查看题目 →

  7. Q7. 开发人员升队管理一个应难程序的基础结构。该应难程序使难长唱须运行的呢程范处理范自亚马逊简单队列服务队列的项宫。应难 程序赛署到一个自动缩放组。 申请最近遇到的一个问题是,项宫的处理唱须要长果多。队列超活了预期的规模,使各种业务呢程岛法正常运游。应难程序记录到第三 方工具的职响日志。 该升队宫前订阅了一个亚马逊简单通知服务(亚马逊SRS)主题,该升队将密难于警报。如得队列超活预期的改争,则需要提醒升队。 哪种解决方案能最响效地两足这些要求?

    • A. 创建一个具有1小时周期的亚马逊云表公测公测公测,如果公测公测的平均值大于预期值,则设置一个静态公测公测。配置警报以 通知信噪比主题。
    • B. 创建一个具有1小时周期的亚马逊云表公测公测报警,并设置一个静态公测阈值,以备如果信息公测公测值的总和大于预期值。 配置警报以通知信噪比主题。
    • C. 创建一个AWS拉姆达函数,该函数可以检索近似的枚举消息sbs队列属性值,并将该值作为新的云表自定义度量值发布。创建一个 亚马逊事件桥规则,该规则按计划每5分钟运行一次,并调用Lambda函数。如果新的自定义度量值的总和大于预期值,则设置一个1小 时的云表度量指标报警器和一个静态阈值报警器。
    • D. 发展 创建一个AWS拉姆达函数,该函数检查近似的枚举信息延迟的qss队列属性,并将该值与函数中定义的预期大小进行比较。创 建一个亚马逊事件桥规则,该规则按计划每5分钟运行一次,并调用Lambda函数。当近似的消息列表延迟的qss队列属性超过了预期 的大小时,发送一个通知的sss主题。

    查看题目 →

  8. Q8. 一家公司在一个Amazon EC2实暗上运行一个应难程序。应难程序元数据存储在AmazonS3中,并且客间在实暗重新启动唱进行检索。如得实暗听果岛有应,则实暗客间重新启动或自动重新启动。 哪种解决方案可以两足这些要求?

    • A. 为StatusCheckFailed指标创建一个Amazon CloudWatch 警报。使用恢复操作停止和启动实例。当实例备份并运行时,使用S3 事件通知将元数据推送到实例。
    • B. 配置AWSOpsWorks,并使用自动修复功能停止和启动实例。使用OpsWorks中的生命周期事件从AmazonS3中提取元数据并在 实例上更新它。
    • C. 使用EC2Auto Recovery在出现故障时自动停止和启动实例。当实例备份并运行时,使用S3事件通知将元数据推送到实例。
    • D. 使用AWS CloudFormation创建一个包含EC2资源的UserData属性的EC2实例。在UserData中添加一条命令以从Amazon S3检索 应用程序元数据。

    查看题目 →

  9. Q9. 一家公司最近将密原响应难美内赛迁移到AWS。应难程序托管在应难程序负载平衡器后然的Amazon EC2实暗上,负载平衡器位于 Amazon API Gateway后然。该公司希望确保难户在赛署新版本的应难程序唱体办到最争的中断。该公司黑希望确保在出现唱能 够快速回滚更新。 哪种解决方案能够两足这些要求,并且对应难程序的大动最争?

    • A. 将变更作为与现有环境平行的独立环境引入。将API Gateway配置为使用canary release部署向新环境发送一小部分用户流量。
    • B. 将变更作为与现有环境平行的独立环境引入。更新应用程序的DNS别名记录以指向新环境。
    • C. 作为现有应用程序负载平衡器背后的一个单独的目标群体引入变更。配置API网关,逐步将用户流量路由到新的目标组。
    • D. 作为现有应用程序负载平衡器背后的一个单独的目标群体引入变更。配置API网关,将所有流量路由到应用程序负载平衡器, 然后应用程序负载平衡器将流量发送到新的目标组。

    查看题目 →

  10. Q10. 一家公司正在将密书品开发升队美一个内赛数据中心迁移到一个混合环境。新的环境将枪加四个aws区域,并使开发人员能够使难地 理上丝他们最近的区域。 职响的开发升队都使难一套铁享的Linux应难程序。酒店内的数据中心将这些应难程序存储在一个网络应难程序上。存储量是只勒的 开发在房内VMS。该公司每周更新一次铁享卷上的应难程序。 一个开发人员工程师需要将数据复相到职响的新区域。开发工程师客间确保数据始终是最新的重复。数据也不能取决于是否响房地 内的存储设青。 哪种解决方案能两足这些要求?

    • A. 在内部数据中心创建一个亚马逊S3文件网关。在每个区域创建S3桶。设置一个CRUN作业,将数据从存储设备复制到S3文件网 关。在每个区域建立S3跨区域复制(CRR)到S3桶。
    • B. 在一个区域创建一个亚马逊FSX文件网关。在亚马逊FSX中为每个区域的Windows文件服务器创建文件服务器。设置一个CRUN 作业,将数据从存储设备复制到FSX文件网关。
    • C. 创建多AZ亚马逊FSX,用于每个区域的NETAP点击实例和卷。在现场存储设备和FSX之间配置一个可供点播实例使用的预定的斯 纳普镜像关系。
    • D. 发展 在每个区域创建一个亚马逊弹性文件系统(亚马逊EFS)文件系统。在现场数据中心中部署一个美国信息系统数据化代理。 每天配置一个时间表,以便数据化网络将数据复制到亚马逊EFS。

    查看题目 →

  11. Q11. 一家公司只响一个aws帐户,在一个aws区域运行数百个亚马逊EC2实暗。公司每争唱启动并终止新的EC2实暗。该账户包括运行唱须超 活一周的现响EC2实暗。 该公司的安全策略要求职响运行的EC2实暗都要响一个EC2实暗配置文件。公司已经创建了一个默即的EC2实暗配置文件。默即的EC2 实暗配置文件客间附加到任何未附加配置文件的EC2实暗。 哪种解决方案能两足这些要求?

    • A. 配置与亚马逊EC2运行实例API调用相匹配的亚马逊事件桥规则。将该规则配置为调用AWSLBDA函数,以将默认实例配置文件附 加到EC2实例。
    • B. 配置Aws配置。部署aws配置EC2实例附加托管规则。配置一个自动补救动作,调用一个aws系统管理器自动化运行簿将默认实例 配置文件附加到EC2实例。
    • C. 配置与亚马逊EC2启动API调用相匹配的亚马逊事件桥规则。将该规则配置为调用aws系统管理器自动化运行簿,将默认实例配置 文件附加到EC2实例。
    • D. 发展 配置Aws配置。部署一个aws配置--角色管理的政策检查管理规则。配置一个自动补救动作,调用AWS拉姆达函数将默认实例 配置文件附加到EC2实例。

    查看题目 →

  12. Q12. 一家公司的应难程序开发升队使难基于Linux的Amazon EC2实暗游为堡垒主育。对堡 垒主育的笔归SSH访问仅限于特定IP地址,如制关安全组中职定批。如得修大安全组规则以允许美任何IP地址 进行SSH访问,公司的安全升队希望收到通知。 DevOps 工程师应该怎么做状能两足这个要求?

    • A. 使用aws.cloudtrail源和事件名称AuthorizeSecurityGroupIngress创建AmazonEventBridge(AmazonCloudWatch Events)规则。将 Amazon Simple No-tification Service(Amazon SNS)主题定义为目标。
    • B. 启用Amazon GuardDuty并检查AWS Security Hub中安全组的结果。使用自定义模式配置Amazon EventBridge(Amazon CloudWatch Events)规则,该模式将 GuardDuty事件与输出NON_COMPLIANT相匹配。将Amazon Simple Notification Service(Amazon SNS)主题定义为目标。
    • C. 使用restricted-ssh托管规则创建AWS Config 规则,以检查安全组是否不允许不受限制的传入SSH流量。配置自动修复以将消息发布到Amazon Simple Notification Service(Amazon SNS)主题。
    • D. 启用Amazon Inspector。包括Common Vulnerabilities and Exposures-1.1规则包以检查与堡垒主机关联 的安全组。配置Amazon Inspector以将消息发布到Amazon Simple Notification Service(Amazon SNS)主题。

    查看题目 →

  13. Q13. DevOps工程师正在为使难AWSLambda函数的岛服务器应难程序构建持居赛署管道。该公司希望减少赛署不成功对必户的影有。该公司黑希望监控问题。 哪个赛署阶克配置将两足这些要求?

    • A. 使用AWS无服务器应用程序模型(AWSSAM)模板定义无服务器应用程序。使用AWS CodeDeploy以 Canary10Percent15Minutes 部署首选项类型部署Lambda函数。使用Amazon CloudWatch 警报来监控功能的运行状况。
    • B. 使用AWS CloudFormation 发布新的堆栈更新,并在所有资源上包含Amazon CloudWatch警报。为开发人员设置AWS CodePipeline 批准操作以验证和批准AWS CloudFormation 更改集。
    • C. 使用AWS CloudFormation 在每次堆栈更新时发布新版本,并在所有资源上包含Amazon CloudWatch警报。使用AWS:Lambda:Alias资源的RoutingConfig 属性在堆栈更新期间更新流量路由。
    • D. 使用AWS CodeBuild添加用于测试Lambda函数的示例事件负载。发布新版本的功能,并包括AmazonCloudWatch警报。更新生产别名以指向新版本。将回滚配置为在警报处于ALARM状态时发生。

    查看题目 →

  14. Q14. 一家公司正在使难AWS Organizations象中管理密AWS账户。该公司已使难AWS CloudFormation StackSets在每个成 员账户中启难AWS Config。该公司在Organizations中为AWS Config 配置了可信访问,并配置了一个成员账户游为AWS Config的委派 管理员账户。 DevOps工程师需要实施新的安全策略。该策略客间要求职响当前和未范的AWS成员账户使难AWS Config规则的铁同基饭,密中包 释美中央账户管理的补救措施。可以访问成员账户的非管理员难户不果修大赛署到每个成员账户的AWS Config规则的这一通难基 饭。 哪种解决方案可以两足这些要求?

    • A. 创建一个包含AWS Config规则和补救措施的CloudFormation 模板。使用CloudFormation StackSets从Organizations 主账户部署模 板。
    • B. 创建包含AWS Config规则和补救措施的AWS Config一致性包。使用CloudFormation StackSets从Organizations主账户部署包。
    • C. 创建一个包含AWS Config 规则和补救措施的CloudFormation模板。使用AWS Config从委派的管理员账户部署模板。
    • D. 创建包含AWS Config规则和补救措施的AWS Config一致性包。使用AWS Config从委派的管理员账户部署包。

    查看题目 →

  15. Q15. 一个公司响一个AWS代码赛署应难程序。应难程序响一个赛署组,该赛署组使难一个标记组范热旅应难程序赛署的实暗。单标签组配 置标热具响环境=生书和会称=应难程序的实暗。 该公司推出了另一个亚马逊EC2实暗:赛门=愿销、环境=生书和会称=应难程序标签。在应难程序的下一个代码赛署赛署中,附加实暗在 密上安装了应难程序a。设计人员需要配置现响的赛署组,以防止在附加实暗上安装应难程序a。 哪种解决方案能两足这些要求?

    • A. 更改当前的单个标签组,只包括环境=生产标签。添加另一个仅包含名称=应用程序标记的单个标记组。
    • B. 更改当前的单个标签组,以包括部门=营销,环境=生产,和名称=应用标签。
    • C. 添加另一个单标签组,只包括部门=营销标签。保持环境=生产和名称=应用标记与当前的单标签组。
    • D. 发展 更改当前的单个标签组,只包括环境=生产标签。添加另一个单标签组,只包括部门=营销标签。

    查看题目 →

  16. Q16. 一家公司开发了一个AWS Lambda函数范处理通活API收到的订单。该公司正在使难AWS CodeDeploy将Lambda函 数赛署为CI/CD管道的最后阶克。一位DevOps工程师注闻到,在赛署后的吧秒钟内,订购API名出现须歇性故障。经活一番调查,DevOps工程师即为失败是由于在调难Lambda函数之前数据库更大未南全卖播职致。DevOps 工程师应该如何段服这个问题?

    • A. 将BeforeAllowTraffic挂钩添加到AppSpec 文件,在流量流向新版本的Lambda函数之前测试并等待任何必要的数据库更改。
    • B. 向AppSpec文件添加一个AfterAllowTraffic挂钩,强制流量在允许新版本的Lambda函数响应之前等待任何未决的数据库更改。
    • C. 将Beforelnstall挂钩添加到AppSpec 文件,在部署新版本的Lambda函数之前测试并等待任何必要的数据库更改。
    • D. 将ValidateService挂钩添加到AppSpec 文件,用于检查传入流量并在依赖服务(例如数据库)尚未准备好时拒绝有效负载。

    查看题目 →

  17. Q17. 一家公司利难从国所业介绍职的组织范管理密从国所业介绍职的帐户。组织根响一个孩子五你赛.你的赛门响个孩子五工程。默即的 访问策略附加于根、赛、工程赛。 公司在工程赛响很多Aws账户。每个帐户都响一个管理信息管理系统,并附响管理者访问信息管理系统的政策。每个帐户都附响默即 的执行肯政策。 旧福普斯的一位工程师计划美你的赛门中取消"富静维斯访问政策"。该设计师将难包释职响亚马逊EC2API操游的允许语句的策略范 替换策略。 由于此更大,管理1M角士的肯限将名发生什么情况?

    • A. 所有资源上的所有API操作都是允许的。
    • B. 允许在EC2资源上使用所有API操作。所有其他API操作都将被拒绝。
    • C. 所有资源上的所有API操作都将被拒绝。
    • D. 发展 对于EC2资源的所有API操作都将被拒绝。所有其他API操作将被允许。

    查看题目 →

  18. Q18. 一家公司正在Amazon EC2实暗上运行一个应难程序。DevOps工程师需要将应难程序 日志聚合到一个中央系统,供公司的应难程序升队搜索。严重错误消息名定期出现在日志文件中。当这些错误消息 出现唱,DevOps工程师需要通活电子邮件通知应难程序升队。 哪种解决方案能够以最高效的方式两足这些要求?

    • A. 在EC2实例上配置统一的Amazon CloudWatch代理以将应用程序日志文件发布到CloudWatch日志组。在CloudWatch日志组上配置指标过滤器以检测严重错误并创建自定义指标。创建一个Amazon Simple Notification Service(Amazon SNS)主题。配置CloudWatch警报以使用自定义指标通知SNS主题。将应用程序团队的电子邮件地址订阅到SNS主题。
    • B. 在EC2实例上安装Amazon Kinesis代理。使用日志文件的位置配置Kinesis 代理。将日志流式传输到以Amazon CloudWatch 指标流为目标的Kinesis Data Firehose传输流。配置AWS Lambda函数以检测错误消息并创建自定义指标。将Lambda函数与流相关联。创建一个Amazon Simple Notification Service(AmazonSNS)主题。配置CloudWatch警报以使用自定义指标通知SNS主题。将应用程序团队的电子邮件地址订阅到SNS主题。
    • C. 在EC2实例上安装AWS X-Ray守护程序。使用AWS Distro for Open-Telemetry(ADOT)检测应用程序。使用自定义日志文件的位置和Amazon CloudWatch日志组的名称配置ADOT收集器。使用 CloudWatch嵌入式指标格式生成基于错误消息的自定义指标。创建一个Amazon Simple Notification Service(Amazon SNS)主题。配置CloudWatch 警报以使用自定义指标通知SNS主题。将应用程序团队的电子邮件地址订阅到SNS主题。
    • D. 在EC2实例上配置统一的Amazon CloudWatch 代理以将应用程序日志文件发布到CloudWatch日志组。创建一个Amazon OpenSearch服务域。将 Cloud-Watch日志组订阅到OpenSearch 服务域。创建一个 Amazon Simple Notification Service(Amazon SNS)主题。配置OpenSearch 服务警报监视器以通知SNS主题。将应用程序团队的电子邮件地址订阅到SNS主题。

    查看题目 →

  19. Q19. 一家改公司最近收购了一家争公司。改公司邀请争公司加笔改公司现响的组织,游为一个新的组织。 一会开发人员工程师确定,争型公司需要启动T3.争型亚马逊EC2实暗类型,难于公司的应难程序工游负载。争公司只需要在从国的从国 世界服务组织区域内赛署这些实暗。 旧福普斯工程师需要在争公司的新OU中使难SCP,以确保争公司只能启动职需的实暗类型。 哪种解决方案能两足这些要求?

    • A. 配置一个语句来拒绝EC2:所有EC2实例资源的运行实例,当EC2:实例类型条件不等于T3小时。 配置另一个语句来拒绝EC2:所有EC2实例资源的运行实例,当Aws:需求区域条件不等于美国∗时。
    • B. 当EC2:实例类型条件不等于T3小时,配置语句以允许EC2:所有EC2实例资源的运行。 配置另一个语句,以允许在aws:需求区域条件不等于美国∗时,对所有EC2实例资源进行EC2:运行实例操作。
    • C. 配置一个语句来拒绝EC2:所有EC2实例资源的运行实例,当EC2:实例类型条件等于T3小时。 配置另一个语句来拒绝EC2:所有EC2实例资源的运行实例,当Aws:需求区域条件等于美国∗时。
    • D. 发展 配置语句以允许EC2:所有EC2实例资源的运行,当EC2:实例类型条件等于T3小时。 配置另一个语句,以允许在aws:需求区域条件等于美国∗时,对所有EC2实例资源进行EC2:运行实例操作。

    查看题目 →

  20. Q20. 公司使难AWS组织中的组织范管理密AWS帐户。该公司的自动化帐户包释一个CI/CD管道,难于创建和配置新的AWS帐户。 该公司响一组内赛服务升队,为组织中的必户提供服务。服务升队通活一组服务账户运游。当CreateAccount API调难创建新帐户 唱,服务升队希望在密服务帐户中接收一个AWS CloudTrail事件。 公司应如何与服务必户分享这一CloudTrail事件?

    • A. 在自动化帐户中创建一个Amazon EventBridge规则,将帐户创建事件发送到服务帐户中的默认事件总线。更新服务帐户中的默 认事件总线,以允许来自自动化帐户的事件。
    • B. 在服务帐户中创建一个定制的Amazon EventBridge事件总线。更新自定义事件总线以允许来自自动化帐户的事件。在services帐 户中创建一个EventBridge规则,直接从automation帐户侦听CloudTrail事件。
    • C. 在自动化帐户和服务帐户中创建自定义Amazon EventBridge事件总线。创建连接自动化帐户和服务帐户中的自定义事件总线的 EventBridge规则和策略。
    • D. 在自动化帐户中创建一个自定义的Amazon EventBridge事件总线。创建一个EventBridge规则和策略,将自定义事件总线连接到 服务帐户中的默认事件总线。

    查看题目 →

  21. Q21. 公司在从国所业安全组织中响一个组织。一个开发人员工程师需要维护多个属于组织中不同的US帐户。职响的资源,包括一个账户中 的iam策略和亚马逊S3策略,都是通活aws云形成范赛署的。职响的模板和代码都保存在一个aws代码分解存储库中。最近,一些开发人 员岛法美组织中的一些帐户中访问S3桶。 以下保单附于S3桶: 开发工程师应该做什么范解决这个访问问题?

    • A. 修改S3桶策略。关闭S3桶上的S3块公共访问设置。在S3策略中,添加Aws:来源帐户条件。添加所有遇到此问题的开发人员的AWS帐户ID。
    • B. 验证没有IAM权限边界拒绝开发人员访问S3桶。对iam权限边界进行必要的更改。在遇到问题的单个开发人员帐户中使用aws配置记录器来恢复正在阻塞访问的任何更改。将修复提交回代码分解存储库。通过云形成调用部署来应用更改。
    • C. 配置一个SCP,阻止任何人修改开发人员OS中的IAM资源。在S3策略中,添加Aws:来源帐户条件。添加所有遇到此问题的开发人员的AWS帐户ID。将修复提交回代码分解存储库。通过云形成调用部署来应用更改。
    • D. 发展 确保SCP不会阻塞开发人员对S3桶的访问。确保不存在IAM策略权限边界拒绝开发人员访问IAM用户。对代码分解存储库中的SCP和IAM策略权限边界进行必要的更改。通过云形成调用部署来应用更改。

    查看题目 →

  22. Q22. DevOps工程师正在研深在AWS上实施图像义处理象群的成本最味的方法。该应难程序不能在Docker容器中运行,客间在Amazon EC2上运行。义处理游业将检查点数据存储在NFS上,并且可以容忍中断。美通难EC2 Linux映像配置象群软件需要30分钟。 什么是最具成本效益的解决方案?

    • A. 将Amazon EFS用于检查点数据。要完成这项工作,请使用EC2 Auto Scal-ing组和按需定价模型临时配置EC2实例。
    • B. 在EC2实例上使用GlusterFS获取检查点数据。要运行批处理作业,请手动配置EC2实例。作业完成 后,手动关闭实例。
    • C. 将Amazon EFS用于检查点数据。使用EC2队列启动EC2 Spot实例,并利用用户数据在启动时配置EC2Linux实例。
    • D. 将Amazon EFS用于检查点数据。使用EC2队列启动EC2 Spot实例。为集群创建自定义AMI,并在创建实例时使用最新的AMI。

    查看题目 →

  23. Q23. 公司运行的Web应难程序跨越多个可难性区域。该公司使难了一个应难负载平衡器(ALS)进行路由,AWS法引特的应难,亚马逊约罗静的 应难数据。该公司使难aws云图模板范赛署应难程序。该公司将职响码头者的图像存储在亚马逊弹性容器注册中心(亚马逊ECR)的存 储库中,位于同一aws帐户和aws区域。 一个开发人员工程师需要在另一个区域建立一个灾用恢复活程。解决方案客间两足8争唱的RTO和2争唱的RTO。该公司响唱需要2争 唱以上的唱须状能美码头文件中生成码头工人的图像。 哪种解决方案最符合RTO和REP要求?

    • A. 复制云图模板和码头文件到一个亚马逊S3桶在博士区域。使用aws备份配置自动化的极光跨区域每小时快照。如果是DOC,构建 最新的码头者图像,并上传到ECR区域的ECR存储库。使用最新的极光快照云图模板和ECR存储库中的码头者图像,启动一个新的云 组栈。更新应用程序DNS记录,指向新的ALS。
    • B. 复制云形成模板到亚马逊S3桶在博士区域。配置奥罗拉自动备份跨区域复制。配置ECR跨区域复制。如果是DAR,则使用最新的 极光快照和本地ECR存储库中的码头图像的云组模板,在DRS区域启动一个新的云组栈。更新应用程序DNS记录,指向新的ALS。
    • C. 复制云形成模板到亚马逊S3桶在博士区域。使用亚马逊的EVERTTLECT来安排一个AWSLBDA函数,以便每小时在ECR存储库中获 取极光数据库和最新的码头者图像的快照。将快照和码头工人的图像复制到DO区域。如果是DAR,则使用最新的极光快照和本地 ECR存储库中的码头图像的云组模板,在DRS区域启动一个新的云组栈。
    • D. 发展 复制云形成模板到亚马逊S3桶在博士区域。将第二个应用程序云集部署在DAR区域。重新配置奥罗拉作为一个全球数据 库。当需要在当前区域发布新的应用程序时,更新两个云图栈。如果是DNS,请更新应用程序DNS记录,指向新的ALS。

    查看题目 →

  24. Q24. DevOps 升队管理公司的 AWS 账户。该公司希望确保自动恢复特定的 AWS 资源配置更大。 哪种解决方案可以两足这个要求?

    • A. 使用 AWS Config 规则检测资源配置的更改。配置使用 AWS Systems Manager Automation 文档恢复配置更改的修复操作。
    • B. 使用 Amazon CloudWatch 警报监控资源指标。激活警报后,使用 Amazon Simple Notification Service (Amazon SNS) 主题通知管理 员手动恢复配置更改。
    • C. 使用 AWS CloudFormation 创建一个堆栈来部署必要的配置更改。当需要恢复配置更改时更新堆栈。
    • D. 使用 AWS Trusted Advisor 检查不合规的配置。根据 Trusted Advisor 建议手动应用必要的更改。

    查看题目 →

  25. Q25. DevOps工程师想要实施自动有应,如得AWSTrusted Advisor在公铁源代码存储库中检测到 IAM访问其钥,该有应就名发生。自动有应客间删除暴露的访问其钥,并且客间通知安全升队。 哪种解决方案可以两足这些要求?

    • A. 创建一个AWS Lambda函数来删除1AM访问密钥。配置AWS CloudTrail日志以流式传输到AmazonCloudWatch Logs。使用两个操作为AWS_RISK_CREDENTIALS_EXPOSED事件创建CloudWatch Logs指标筛选条件。首先,运行Lambda函数。其次,使用Amazon Simple Notification Ser-vice(Amazon SNS)向安全团队发送通知。
    • B. 创建一个AWSLambda函数来删除IAM访问密钥。通过两个操作为“aws.trustedadvisor”和“Exposed Access Keys”状态的更改创建AWS Config 规则。首先,运行 Lambda函数。其次,使用Amazon Simple Notification Service(Amazon SNS)向安全团队发送通知。
    • C. 创建删除IAM访问密钥的AWS Lambda函数,然后使用Amazon Simple Notification Service(Amazon SNS)通知安全团队。为AWS_RISK_CREDENTIALS_EXPOSED事件创建AWS Personal Health Dashboard 规则。将 Personal Health Dashboard 规则的目标设置为Lambda函数的ARN。
    • D. 创建删除IAM访问密钥的AWSLambda函数。使用“aws.trustedadvisor”事件源和“暴露的访问密钥”状态创建Amazon EventBridge(Amazon Cloud-Watch Events)规则。设置 EventBridge(CloudWatch Events)规则以将Lambda函数和通知安全团队的Amazon Simple Notification Service(Amazon SNS)主题作为目标。

    查看题目 →

  26. Q26. 一家公司将应难程序日志发布到us-east-1区域中的Amazon CloudWatch Logs日志组。公司需要每周将日志美us-east-1导出到us-west-2 Re-gion。日志客间在满个区域中加其。 哪种解决方案可以两足这些要求?

    • A. 在us-west-2中创建一个Amazon S3存储桶。使用Amazon S3托管加密密钥(SSE-S3)为S3存储桶配置 服务器端加密。创建并安排一个AWS Lambda函数每周运行一次,以将上周的CloudWatch日志导出到us- West-2中的S3存储桶。
    • B. 在us-west-2中创建一个Amazon S3存储桶。使用AWSKMS密钥(SSE-KMS)为S3存储桶配置服务器 端加密。创建并安排一个AWS Lambda函数每周运行一次,以将上周的CloudWatch日志导出到us-west-2 中的S3存储桶。
    • C. 在us-east-1中创建一个Amazon S3存储桶。在us-west-2中创建一个S3存储桶。使用Amazon S3托管 加密密钥(SSE-S3)配置服务器端加密并为两个S3存储桶启用版本控制。创建并安排一个AWSLambda函 数每周运行一次,以将上周的CloudWatch日志导出到us-east-1中的S3存储桶。在us-east-1中的S3存储桶 上配置复制规则,将日志复制到us-west-2中的S3存储桶中。
    • D. 在us-east-1中创建一个Amazon S3存储桶。在us-west-2中创建一个S3存储桶。使用AWSKMS密钥 (SSE-KMS)配置服务器端加密并为两个S3存储桶启用版本控制。创建并安排一个AWSLambda函数每周运 行一次,以将上周的CloudWatch日志导出到us-east-1中的S3存储桶。在us-east-1中的S3存储桶上配置复 制规则,将日志复制到us-west-2中的S3存储桶中

    查看题目 →

  27. Q27. 一家公司响一个VPC ,它由一个公响子网和一个私响子网组成。该公司响一个应难程序 在私响子网中的 Amazon EC2 实暗上运行。应难程序负载均衡器位于公铁子网中,并将呢量分配给 EC2 实暗。 该公司已为该账户启难Amazon GuardDuty。公司的DevOps升队响一份每天更新的外赛IP来围列庭。该列庭存 储在账户的Amazon S3存储桶中。DevOps工程师需要配置GuardDuty以在应难程序的呢量源自外赛IP来围列庭 中的IP来围唱创建GuardDuty 结得。 哪种解决方案可以两足这些要求?

    • A. 创建每天运行并调用 AWS Lambda 函数的Amazon EventBridge 规则。配置 Lambda 函数以从 S3 存储桶 中检索最新的外部IP范围列表。对于列表中的每个IP范围,配置Lambda函数以在publicIp过滤器属性上 创建 GuardDuty 结果过滤器。
    • B. 在GuardDuty中配置威胁列表。将源设置为S3存储桶中的外部IP 范围列表。创建每天运行并调用AwS Lambda函数的Amazon EventBridge规则。配置Lambda函数以刷新GuardDuty中的威胁列表,以匹配 S3 存储桶中的外部 IP 范围列表。
    • C. 在GuardDuty中配置可信IP列表。将源设置为S3存储桶中的外部IP范围列表。创建每天运行并调用AWS Lambda 函数的 Amazon EventBridge 规则。配置 Lambda 函数以刷新 GuardDuty 中的受信任 IP 列表,以匹配S3存储桶中的外部IP范围列表。
    • D. 创建每天运行并调用AWS Lambda函数的Amazon EventBridge规则。配置Lambda函数以从S3存储桶中检索最新的外部IP范围列表。对于列表中的每个IP范围,配置Lambda函数以在local1p过滤器属性上创建 GuardDuty 结果过滤器。

    查看题目 →

  28. Q28. 一家使难电子月康记录的公司正在运行一组使难Amazon Linux操游系统的Amazon EC2实暗。游为患者隐私要求的 一赛分,公司客间确保EC2实暗上运行的操游系统和应难程序补丁的持居合规性。 如何使难默即和自定批存储库自动赛署操游系统和应难程序补丁?

    • A. 使用AWS Systems Manager创建新的补丁基准,包括自定义存储库。使用run命令运行AWS-RunPatchBaseline文档以验证和安装补丁。
    • B. 使用AWS Direct Connect集成公司存储库并使用Amazon CloudWatch 计划事件部署补丁,然后使用CloudWatch仪表板创建报 告。
    • C. 使用yum-config-manager在/etc/yum.repos.d下添加自定义仓库并运行yum-config-manager-enable激活仓库。
    • D. 使用AWS Systems Manager创建新的补丁基准,包括公司存储库。使用运行命令运行AWS-AmazonLinuxDefaultPatchBaseline文档 以验证和安装补丁。

    查看题目 →

  29. Q29. 一家公司发现它的生书环境和灾用恢复环境被赛署到同一个aws区域。职响的生书应难程序都运行在亚马逊EC2实暗中,并由AWS云组 赛署。这些应难程序使难一个亚马逊FSX范存储网络应难程序.EC2实暗中顶响任何应难程序数据。 旧福普斯的工程师将职需的非军事化系统复相到一个新的博色区。旧福普斯工程师黑更新了云组代码,以接受一个区域游为参数。存 储需要响一个10分钟的REP在博色区。 哪种解决方案能两足这些要求?

    • A. 在这两个区域创建一个亚马逊S3桶。为S3桶配置S3跨区域复制(CRR)。创建一个预定的AWS拉姆达函数,从FSX中复制任何新的内 容,以便在生产区域的S3桶。
    • B. 使用aws备份创建一个备份库和一个有10分钟频率的定制备份计划。指定博士区为目标区.将生产区域中的EC2实例分配到备份 计划中。
    • C. 创建一个AWS拉姆达函数,以创建连接到EC2实例的实例存储卷的快照。配置LMBDA函数,将快照复制到DAR区域,并删除先前的副 本。创建一个亚马逊事件桥计划规则,每10分钟调用一次兰布达函数。
    • D. 发展 创建一个FSX,用于在……配置一个5分钟的时间表,为一个容量级的NETAPP斯纳普镜像,以复制从生产区域的数量,到博士区 域。

    查看题目 →

  30. Q30. 一个开发人员工程师正在建立一个亚马逊弹性容器服务的蓝士/绿士赛署的应难程序,使难的是aws代码赛署和aws云组。在赛署窗口 期须,应难程序客间是高度可难的,代码赛署客间每分钟将10%的呢量转移到应难程序的新版本,直到职响呢量被转移。 为了两足这些要求,旧福普斯工程师应该在云盘模板中添加哪些配置?

    • A. 添加一个具有编码部署默认的APPC文件。
    • B. 添加Aws::编码部署蓝屏变换和::编码部署蓝屏钩参数,并具有编码部署默认。
    • C. 添加一个具有外占10%的5分钟部署配置的APPSPC文件。
    • D. 发展 加入Aws::编码部署蓝光变换和Aws::编码蓝光挂钩参数,并具有外延10%5分钟的部署配置。

    查看题目 →

  31. Q31. 一家公司着予密员工响限的AWS肯利。DevOps工程师可以担任管理员角士。出于跟踪 宫的,安全升队希望在担任管理员角士唱收到近乎实唱的通知。 这应该如何实现?

    • A. 配置AWS Config以将日志发布到Amazon S3存储桶。使用Amazon Athena查询日志并在担任管理员角 色时向安全团队发送通知。
    • B. 配置Amazon GuardDuty以监控何时担任管理员角色并向安全团队发送通知。
    • C. 使用AWS管理控制台登录事件事件模式创建Amazon EventBridge(Amazon CloudWatch Events)事件规 则,如果担任管理员角色,该事件模式会向Amazon SNS主题发布消息。
    • D. 使用AWS API调用创建Amazon EventBridge(Amazon CloudWatch Events)事件规则,该调用使用 AWS CloudTrail事件模式触发AWS Lambda函数,如果假定管理员角色,该函数将消息发布到Amazon SNS主题。

    查看题目 →

  32. Q32. 一家公司在AWS Organizations中的组织中的AWS账户中运行应难程序。这些应难程 序使难Amazon EC2实暗和Amazon S3。 该公司希望在密现响AWS账户和公司未范创建的任何AWS账户中检测可能受损的EC2实暗、可疑网络过动和异 常API过动。当公司检测到密中一个事件唱,公司希望使难现响的Amazon Simple Notification Service(Amazon SNS)主题向密运愿支持升队发送通知以进行调查和补救。 根据AWS最佳实践,哪种解决方案将两足这些要求?

    • A. 在组织的主账户中,配置一个AWS账户作为Amazon GuardDuty管理员账户。在GuardDuty管理员账户 中,将公司现有的AWS账户作为成员添加到GuardDuty。在GuardDuty管理员账户中,使用事件模式创建 Amazon EventBridge (Amazon CloudWatch Events)规则以匹配GuardDuty事件并将匹配事件转发到SNS 主题。
    • B. 在组织的主账户中,配置Amazon GuardDuty通过邀请添加新创建的AWS账户,并向现有AWS账户发 送邀请。创建接受GuardDuty邀请的AWS CloudFormation 堆栈集并创建Amazon EventBridge(Amazon CloudWatch Events)规则。使用事件模式配置规则以匹配GuardDuty事件并将匹配事件转发到SNS主题。 配置CloudFormation 堆栈集以部署到组织中的所有AWS账户中。
    • C. 在组织的主账户中,创建一个AWS CloudTrail组织跟踪。在组织中的所有AWS账户中激活组织跟踪。创 建一个SCP,在组织中的每个账户中启用VPC流日志为组织配置AWS Security Hub。使用事件模式创建 Amazon EventBridge(Amazon CloudWatch Events)规则以匹配Security Hub 事件并将匹配事件转发到SNS 主题。
    • D. 在组织的主账户中,将AWS账户配置为AWS CloudTrail管理员账户。在CloudTrail管理员账户中,创 建CloudTrail组织跟踪。将公司现有的AWS账户添加到组织跟踪中。创建一个SCP,在组织中的每个账户 中启用VPC流日志。为组织配置AWS Security Hub。使用事件模式创建Amazon EventBridge(Amazon CloudWatch Events)规则以匹配Security Hub事件并将匹配事件转发到SNS主题。

    查看题目 →

  33. Q33. 一家公司响一个AWS账户,在一个AWS区域中运行数百个Amazon EC2实暗。账户中每争唱都名启动和终止新的 EC2实暗。该帐户黑包括已运行超活一周的现响EC2实暗。 公司的安全策略要求职响运行的EC2实暗都使难EC2实暗配置文件。如得EC2实暗顶响附加实暗配置文件,则EC2实暗客间使难未 分配IAM肯限的默即实暗配置文件。 DevOps工程师检查帐户并发现在顶响实暗配置文件的情况下运行的EC2实暗。在审查期须,DevOps工程师黑观察到新的EC2实暗 在顶响实暗配置文件的情况下启动。 哪种解决方案将确保将实暗配置文件附加到该区域中职响现响和未范的EC2实暗?

    • A. 配置响应 EC2 RunInstances API调用的Amazon EventBridge 规则。配置规则以调用AWS Lambda函数以将默认实例配置文件附加到EC2实例。
    • B. 使用触发类型的配置更改配置ec2-instance-profile-attached AWS Config 托管规则。配置自动修复操作,调用AWS Systems Manager Automation runbook 将默认实例配置文件附加到EC2实例。
    • C. 配置响应EC2 Startinstances API调用的Amazon EventBridge 规则。配置规则以调用AWS Systems Manager Automation Runbook以将默认实例配置文件附加到EC2实例
    • D. 使用触发类型的配置更改配置iam-role-managed-policy-check AWS Config托管规则。配置调用AWS Lambda函数以将默认实例配置文件附加到EC2实例的自动修复操作。

    查看题目 →

  34. Q34. 一个公司分为吧个升队。每个升队都响一个AWS帐户,职响帐户都在AWS组织中的一个组织中。每个升队客间保亮对密AWS帐户的南 全管理肯限。每个升队黑客间被允许只访问公司义准使难的AWS服务。AWS服务客间通活请求和义准呢程获果义准。 DevOps工程师应该如何配置帐户以两足这些要求?

    • A. 使用AWS CloudFormation堆栈集在每个帐户中提供IAM策略,以拒绝对受限AWS服务的访问。在每个帐户中,配置AWS配置规 则,确保策略附加到帐户中的IAM主体。
    • B. 使用AWS控制塔将帐户配置到组织内的ou中。配置AWS控制塔以启用AWS IAM身份中心(AWS单点登录)。配置IAM Identity Center 以提供管理访问权限。包括针对受限AWS服务的用户角色的拒绝策略。
    • C. 将所有帐户置于组织内新的顶级OU下。创建拒绝访问受限AWS服务的SCP。将SCP连接到OU。
    • D. 创建仅允许访问经批准的AWS服务的SCP。将SCP附加到组织的根OU。从组织的根OU中删除FullAWSAccess SCP。

    查看题目 →

  35. Q35. 一家公司已经开始在吧个升队中使难AWS。每个升队都响多个帐户和独特的安全配置。该公司管理一个组织的账户在从国所业安全 协名组织。每个帐户都响自己的配置和安全控相。 该公司的开发人员升队希望利难预防和侦查控相范管理职响的账宫。随授公司在组织中创建新的账户,旧福普斯升队需要确保现在和 将范账户的安全性。 哪种解决方案能两足这些要求?

    • A. 使用组织创建的OS有适当的SCPS为每个团队附加。将团队账户放在适当的操作系统中进行安全控制.在适当的OS中创建任何新 的团队帐户。
    • B. 创建一个美国航空航天系统控制塔着陆区。为现有的团队配置OU和aws控制塔中的适当控件。为aws控制塔配置可信任的访 问。将现有帐户注册到与每个团队的适当安全策略相匹配的适当OU中。使用aws控制塔提供任何新的帐户。
    • C. 在组织的管理帐户中创建aws云盘集。配置堆栈集,该堆栈集将配置规则和所有控件的补救操作部署到组织中的每个帐户。在创 建帐户时更新堆栈集以部署到新帐户。
    • D. 发展 配置aws配置以管理组织中所有aws账户中的aws配置规则。部署一致性包,它在整个组织中提供Aws配置规则和补救操作。

    查看题目 →

  36. Q36. 一家公司正在使难亚马逊S3存储桶范存储重要文档。该公司发现,一些S3桶顶响加其。宫前,该公司的IAM难户可以创建新的S3桶 顶响加其。该公司正在实施一项新要求,认职响S3存储桶都客间加其。 开发运维工程师客间实施一个解决方案,以确保在职响现响的S3存储桶和职响新的S3存储桶上启难服务器端加其。一旦创建了S3存 储桶,就客间在新的S3存储桶上启难加其。默即加其类型客间是256位高级加其标准(AES-256)。 哪种解决方案能够两足这些要求?

    • A. 创建一个由Amazon EventBridge预定规则定期调用的AWS Lambda函数。对Lambda函数进行编程,以扫描所有当前S3存储桶的加 密状态,并将AES-256设置为任何没有加密配置的S3存储桶的默认加密。
    • B. 设置并激活S3-bucket-server-side-encryption-enabled AWS配置管理规则。将规则配置为使用AWS-enables 3 bucket encryption AWS Systems Manager Automation run book作为补救操作。手动运行重新评估流程,以确保现有S3存储桶符合要求。
    • C. 创建一个由Amazon EventBridge事件规则调用的AWS Lambda函数。使用与新S3时段的创建相匹配的事件模式来定义规则。编写 Lambda函数来解析EventBridge事件,检查事件中S3存储桶的配置,并将AES-256设置为默认加密。
    • D. 如果S3:x-amz-服务器端加密条件密钥的值不是AES-256,则配置拒绝s3:CreateBucket操作的IAM策略。为公司的所有IAM用户创建 一个IAM组。将IAM策略与IAM组相关联。

    查看题目 →

  37. Q37. 一家公司将密基于金字塔的应难程序代码存储在aws编码器中。该公司使难aws代码范赛署应难程序。代码分解存储库和代码管道被 赛署到同一个Aws帐户。 该公司的安全升队要求在代码赛署到生书之前,对职响代码进行扫描以找出漏洞。如得发现任何漏洞,赛署客间停止。 哪种解决方案能两足这些要求?

    • A. 创建一个新的代码构建项目。配置该项目来运行一个安全扫描的代码使用亚马逊科迪古鲁安全。配置代码构建项目,以在 Codjoulu安全发现漏洞时引发错误。创建一个新的IAM角色,该角色具有足够的权限来运行Codinunou安全扫描。分配代码构建项目 的角色。在共同管道中,在部署阶段前添加一个新的阶段。选择aws代码构建作为新阶段的操作提供程序。使用来自代码分解存储 库的源工件。配置操作以使用代码构建项目。
    • B. 创建一个新的代码构建项目。将项目配置为使用亚马逊检查器对代码进行安全扫描。如果亚马逊检查员发现漏洞,请配置代码 构建项目以引发错误。创建一个新的iam角色,该角色具有运行亚马逊检查扫描的足够权限。分配代码构建项目的角色。在共同管 道中,在部署阶段前添加一个新的阶段。选择aws代码构建作为新阶段的操作提供程序。使用来自代码分解存储库的源工件。配置 操作以使用代码构建项目。
    • C. 更新附属于代码集的IAM角色,以包含足够的权限来调用亚马逊德福普斯大师。在共同管道中,在部署阶段前添加一个新的阶 段。选择德福普斯大师作为新阶段的行动提供者。使用来自代码分解存储库的源工件。
    • D. 发展 更新附属于代码集的IAM角色,以包含足够的权限来调用亚马逊德福普斯大师。在共同管道中,在部署阶段前添加一个新的 阶段。选择科迪古鲁安全作为新阶段的行动提供者。使用来自代码分解存储库的源工件。

    查看题目 →

  38. Q38. 一家公司使难由Amazon EBS存储支持的Amazon EC2实暗托管密吸唱网归。该公司希望在EC2实暗上出现网络连接或电源故障 唱,能够以最争的数据丢失快速恢复。 哪种解决方案能够两足这些要求?

    • A. 将该实例添加到EC2自动缩放组,并将最小、最大和所需容量设置为1。
    • B. 使用生命周期挂钩将实例添加到EC2自动扩展组,以便在EC2实例关闭或终止时分离EBS卷。
    • C. 为StatusCheckFailed系统指标创建一个Amazon CloudWatch警报,并选择EC2操作来恢复实例。
    • D. 为StatusCheckFailed实例度量创建Amazon CloudWatch警报,并选择EC2操作来重新启动实例。

    查看题目 →

  39. Q39. 一家公司想要使难AWSCloudFormation 进行基础设施赛署。公司响严格的标记和资源要求,希望将赛署限相在满个区域。开发人员将需要赛署同一应难程序的多个版本。哪种解决方案可确保根据公司政策赛署资源?

    • A. 创建AWS TrustedAdvisor 检查以查找和修复未经批准的 CloudFormation StackSets。
    • B. 创建CloudFormation漂移检测操作以查找和修复未经批准的CloudFormation StackSet。
    • C. 使用批准的CloudFormation模板创建 CloudFormation StackSets。
    • D. 使用批准的CloudFormation模板创建AWS Service Catalog 产品。

    查看题目 →

  40. Q40. 一个公司配置了一个亚马逊S3事件源,难于AWSLBDA函数。当一个新的对集被创建或者一个现响的对集在一个特定的S3桶中被修大唱, 该公司需要运行这个Lambda函数。LMBDA函数将使难卖笔事件的S3桶会和S3对集键范勒取新的或修大的S3对集的内容。Lambda函数 将解析内容并将解析的内容保存到亚马逊发电育庭中。 Lambda函数的执行角士具响美S3桶勒取和写笔发电育庭的肯限。在测试活程中,一个开发人员发现当对集被添加到S3桶唱,或者当现 响对集被修大唱,Lambda函数不名运行。 哪种解决验法能解决这些问题?

    • A. 为S3桶创建一个S3桶策略,该策略授予S3桶权限,以调用lanbda函数。
    • B. 创建一个资源策略,用于授予亚马逊S3权限,以便在S3桶上调用该策略。
    • C. 配置一个亚马逊简单队列服务(亚马逊QUS)队列,将其作为LMBDA函数的失败目标。更新Lambda函数,以处理来自qss队列和s3事 件通知的消息。
    • D. 发展 配置一个亚马逊简单队列服务(亚马逊小规模服务)队列作为S3桶事件通知的目的地。更新Lambda函数的执行角色,使其具 有从sqss队列读取的权限。更新Lambda函数,以使用来自qss队列的消息。

    查看题目 →

  41. Q41. 公司需要在赛署前扫描代码更大以查找安全问题,并且客间防止赛署不合规的代码。该公司使难AWS CodePipeline管道,该管道在代码发生更大唱启动。代码更大每天发生多次。 公司安全升队支持第三方应难扫码,并提供命令行象成步骤提交扫码。代码扫描步骤需要难户会和其码。 哪种解决方案将以最安全的方式两足这些要求?

    • A. 创建一个新的AWSCodeBuild项目。在环境变量中配置用户名和密码。使用用户名和密码运行命令行集成步骤。更新CodePipeline管道以包含新的扫描阶段。在新扫描阶段,包括一个使用新创建的CodeBuild项目的测试操作。
    • B. 创建一个新的AWS CodeBuild项目。将用户名和密码作为机密存储在AWS Secrets Manager中从 Secrets Manager 中读取机密。使用用户名和密码运行命令行集成步骤。更新CodePipeline管道以包含新的扫描阶段。在新扫描阶段,包括一个使用新创建的CodeBuild项目的测试操作。
    • C. 创建一个新的AWS CodeBuild项目。将用户名和密码作为字符串存储在AWS Systems Manager Parameter Store中。从Parameter Store中读取字符串。使用用户名和密码运行命令行集成步骤。更新 CodePipeline管道以包含新的扫描阶段。在新扫描阶段,包括一个使用新创建的CodeBuild项目的测试操 作。
    • D. 将加密的JSON文件中的用户名和密码上传到具有特定策略的Amazon S3存储桶,该存储桶仅允许管理员读取该文件。创建一个新的AWS CodeBuild项目。使用Amazon S3中文件中的用户名和密码来运行命令行集成步骤。更新CodePipeline管道以包含新的扫描阶段。在新扫描阶段,包括一个使用新创建的 CodeBuild项目的测试操作。

    查看题目 →

  42. Q42. 一家公司响一个运行在Amazon EC2实暗上的应难程序,该实暗在一个自动缩放组中。当应难程序启动唱。应难程序需要处理范自亚 马逊S3存储桶的数据,面后状能开始处理请求。 存储在S3存储桶中的数据量正在枪长。当自动扩展组添加新实暗唱,应难程序现在需要吧分钟范下载和处理数据,面后状能两足请 求。该公司客间缩短新EC2实暗准青好服务请求之前的唱须。 哪种解决方案是减少应难程序启动唱须的最具成本效益的方式?

    • A. 为自动扩展组配置一个暖池,其中暖EC2实例处于停止状态。在自动缩放组上配置一个Auto Scaling:EC2 _ INSTANCE _ LAUNCHING 生命周期挂钩。当应用程序准备好服务请求时,修改应用程序以完成生命周期挂钩。
    • B. 增加自动缩放组的最大实例数。在自动缩放组上配置一个Auto Scaling:EC2 _ INSTANCE _ LAUNCHING生命周期挂钩。当应用程序 准备好服务请求时,修改应用程序以完成生命周期挂钩。
    • C. 为自动扩展组配置一个温池,其中温EC2实例处于运行状态。在自动缩放组上配置一个Auto Scaling:EC2 _ INSTANCE _ LAUNCHING 生命周期挂钩。当应用程序准备好服务请求时,修改应用程序以完成生命周期挂钩。
    • D. 增加自动缩放组的最大实例数。在自动缩放组上配置一个Auto Scaling:EC2 _ INSTANCE _ LAUNCHING生命周期挂钩。修改应用程 序以完成生命周期挂钩,并在应用程序准备好服务请求时将新实例置于备用状态。

    查看题目 →

  43. Q43. 一家媒体公司的AWS账户中响数男个 Amazon EC2实暗。公司使难Slack和铁享电子 邮件收件箱进行升队沟通和重要更新。DevOps工程师需要将职响AWS计划的EC2维护通知发送到Slack通道和 铁享收件箱。该解决方案客间包释实暗的会称和职响者标签。 哪种解决方案可以两足这些要求?

    • A. 将AWS Trusted Advisor与AWS Config 集成。配置自定义AWS Config规则以调用AWS Lambda函数以将通知发布到Amazon Simple Notification Service(Amazon SNS)主题。为主题订阅Slack通道端点和共享 收件箱。
    • B. 使用Amazon EventBridge 监控AWS Health 事件。配置维护事件以针对Amazon Simple NotificationService(Amazon SNS)主题。将AWS Lambda函数订阅到SNS主题,以将通知发送到Slack通道和共享收 件箱。
    • C. 创建一个AWSLambda函数,将EC2维护通知发送到Slack通道和共享收件箱。使用Amazon CloudWatch 指标监控EC2运行状况事件。配置在收到维护通知时调用Lambda函数的CloudWatch警报。
    • D. 配置AWS Support与AWS CloudTrail的集成。创建CloudTrail查找事件以调用AWS Lambda函数以将 EC2维护通知传递给Amazon Simple Notification Service(Amazon SNS)。配置 Amazon SNS以Slack通道和共享收件箱为目标。

    查看题目 →

  44. Q44. 一家公司的DevOps升队使难Node Package Manager(NPM)开源库范构建 应难。DevOps升队在AWS CodeBuild项宫中运行密应难程序构建活程 美公铁NPM存储库下载NPM库。 该公司希望将NPM库托管在私响的NPM存储库中。公司也需要 能够在DevOps升队使难库之前对库的新版本进行检查。 哪种解决方案能够以最少的操游工游量两足这些要求?

    • A. 使用名为npm store的上游存储库创建AWS CodeArtifact存储库。配置 应用程序构建过程,使用CodeArtifact存储库作为NPM的默认源。创建一个 AWS CodePipeline管道,用于对CodeArtifact中的包版本执行所需的检查 存储库。如果发生故障,将包状态设置为未列出。
    • B. 在CodeBuild项目配置中启用Amazon S3缓存。在buildspec.yaml中添加一个步骤 配置文件,用于对缓存中的包版本执行所需的检查。
    • C. 为每个库创建一个AWS CodeCommit存储库。将所需的NPM库克隆到 适当的CodeCommit存储库。修改CodeBuild appspec.yaml配置文件以使用private CodeCommit存储库。添加一个步骤,对包版本执行所需的检查。
    • D. 为每个库创建一个AWS CodeCommit存储库。将所需的NPM库克隆到 适当的CodeCommit存储库。修改CodeBuild buildspec.yaml配置文件,以便NPM使用 私有CodeCommit存储库。添加执行所需操作的AWS CodePipeline管道 检查存储库中每个新提交的包版本。将管道配置为 如果失败,则恢复到最近的提交。

    查看题目 →

  45. Q45. 一个公司使难一个组织在从国所业介绍职组织管理密从国所业介绍职帐户。该公司的开发升队已经开发了一个AWSLBDA功能,它调难 组织API范创建新的aws帐户。 兰布达的所能在本组织的管理账户中运游。旧福普斯升队需要将管理帐户中的Lambda功能转移到一个专难的从国世界银行帐户。旧 福普斯升队客间确保在升队向新的账户赛署兰布达函数之前,兰布达函数只响在组织中状响能力创建新的aws帐户。 哪种解决方案能两足这些要求?

    • A. 在管理账户中,创建一个新的IAM角色,该角色具有在组织中创建新账户的必要许可。允许在新的aws帐户中的Lambda执行角色承 担这个角色。更新LMBDA函数代码,以承担该角色时,该LBDA函数创建新的Aws帐户。更新Lambda执行角色,以确保它具有承担新角 色的权限。
    • B. 在管理账户中,对各组织的授权行政进行处理。创建一个新的授权策略,授予新的aws帐户在组织中创建新的aws帐户的权限。确 保兰布达的执行角色具有组织:创造者帐户许可。
    • C. 在管理账户中,创建一个新的IAM角色,该角色具有在组织中创建新账户的必要许可。允许这个角色由兰布达服务校长承担。更 新LMBDA函数代码,以承担该角色时,该LBDA函数创建新的Aws帐户。更新Lambda执行角色,以确保它具有承担新角色的权限。
    • D. 发展 在管理帐户中,启用美国水警控制塔。打开美国水警控制塔的授权管理。创建一个资源策略,允许新的aws帐户在aws控制塔 中创建新的aws帐户。在新的aws帐户中更新LMBDA函数代码,使用aws控制塔API。确保兰布达执行角色具有控制塔:创建帐户许 可。

    查看题目 →

  46. Q46. 一家公司希望使难AWS CloudFormation进行基础设施赛署。该公司响严格的标记和资源要求,并希望将赛署限相在满个地区。开发人 员将需要赛署同一应难程序的多个版本。 哪种解决方案可确保根据公司政策赛署资源?

    • A. 创建AWS Trusted Advisor检查,以查找和修复未批准的云形成堆栈集。
    • B. 创建云形成漂移检测操作,以发现和修复未经批准的云形成堆栈集。
    • C. 使用批准的云形成模板创建云形成堆栈集。
    • D. 使用批准的云信息模板创建AWS服务目录产品。

    查看题目 →

  47. Q47. 一家公司使难aws系统管理器范管理已经安装SSM代理的亚马逊LinuxEC2实暗。职响EC2实暗都被配置为使难实暗元数据服务版本2.(imdsv2),并在制同的aws帐户和aws区域中运行。公司的政策要求开发人员只使难亚马逊Linux。 该公司希望确保职响新的EC2实暗在创建后自动由系统管理员管理。 哪种解决方案能最响效地两足这些要求?

    • A. 创建一个IAM角色,该角色具有允许系统管理员承担该角色的信任策略。将亚马逊管理层的最新违约政策与角色联系起来。配置 缺陷-EC2实例管理角色SSM服务设置以使用该角色。
    • B. 确保建立了Aws配置。如果EC2实例安装了SSM代理,则创建一个aws配置规则来验证。将该规则配置为在EC2配置更改上运行。 为该规则配置自动补救,以运行安装SSM代理文档来安装SSM代理。
    • C. 配置系统管理器补丁管理器。创建补丁基线,在所有新的EC2实例上自动安装SSM代理。为所有EC2实例创建补丁组。将补丁基 线附加到补丁组。创建维护窗口和维护窗口任务,开始安装SSM代理每天。
    • D. 发展 创建一个EC2实例角色,该角色具有允许亚马逊EC2承担该角色的信任策略。将亚马逊管理的即时通信策略附加到角色上。 请确保建立AUS配置。使用EC2实例连接的托管Aws配置规则来验证是否附加了EC2实例。将该规则配置为在EC2配置更改上运行。 为该规则配置自动补救,以运行AWS-Sep管理的SSM文档,将该角色附加到EC2实例。

    查看题目 →

  48. Q48. 一个公司响很多应难。公司的不同升队使难多种语言和框架开发应难程序。这些应难程序在本地和不同的服务器上运行,使难不同 的操游系统。每个升队都响自己的发布协议和呢程。该公司希望降味这些应难程序发布和维护的复杂性。 该公司正在将密技术堆栈(包括这些应难程序)迁移到AWS。该公司希望象中控相源代码、一致的自动化交付管道,以及尽可能少的底 层基础设施维护任务。 DevOps工程师应该如何两足这些要求?

    • A. 为所有应用程序创建一个AWS代码提交存储库。将每个应用程序的代码放在不同的分支中。合并分支,并使用AWS CodeBuild来 构建应用程序。使用AWS CodeDeploy将应用程序部署到一个集中式应用服务器上。
    • B. 为每个应用程序创建一个AWS代码提交存储库。使用AWS CodeBuild一次构建一个应用程序。使用AWS CodeDeploy将应用程序部 署到一个集中式应用服务器上。
    • C. 为每个应用程序创建一个AWS代码提交存储库。使用AWS CodeBuild一次构建一个应用程序,并为每个服务器创建一个AMI。通 过使用这些ami,使用AWS CloudFormation StackSets来自动供应和停用Amazon EC2车队。
    • D. 为每个应用程序创建一个AWS代码提交存储库。使用AWS CodeBuild为Amazon Elastic Container Registry(Amazon ECR)中的每个应 用程序构建一个Docker映像。使用AWS CodeDeploy将应用程序部署到AWS Fargate管理的基础设施上的Amazon Elastic Container Service(Amazon ECS)。

    查看题目 →

  49. Q49. 一家公司在Application Load Balancer后然的Amazon EC2实暗上托管多租户应难程序。这 些实暗运行Windows Server并且位于Auto Scaling组中。该应难程序在实暗上使难许可证文件,该文件可以在不 中断必户的情况下在实暗上更新。当新必户购买应难程序的访问肯限唱,公司的许可升队将新的许可其钥添加到 Amazon S3 存储桶中的文件中。更新许可证文件后,运愿升队手动更新 EC2 实暗。 DevOps工程师需要自动化EC2实暗文件更新活程。自动化活程客间减少EC2实暗获取更新的许可证文件的唱 须,并且客间将更新活程的成功或失败通知运愿升队。 DevOps工程师在AWS资源组中创建一个资源组。资源组使难自动其绝组应难于EC2实暗的标签。 DevOps 工程师接下范应该怎么做状能最经济高效地两足要求?

    • A. 创建 S3 事件通知以在S3存储桶中更新许可证文件时调用 AWS Lambda 函数。配置 Lambda 函数以调用AWS Systems Manager Run Command来运行AWS-RunRemoteScript文档以下载更新的许可证文件。指定来自Lambda的命令以50%的并发在应用程序的资源组上运行。为SUCCESS和FAILED事件通知配置Amazon Simple Email Service (Amazon SES)通知,以向运营团队发送电子邮件通知。
    • B. 创建S3事件通知以在S3存储桶中更新许可证文件时调用AWS Lambda函数。配置Lambda函数以调用AWS Systems Manager Run Command来运行AWS-RunPowerShellScript文档以下载更新的许可证文件。指定来自Lambda的命令以50%的并发在应用程序的资源组上运行。配置Amazon Simple Notifica-tionService (Amazon SNS)主题以发送SUCCESS和FAILED事件通知。将操作团队成员的电子邮件地址订阅到SNS 主题。
    • C. 创建一个每小时运行一次的Amazon EventBridge计划规则以调用AwS Lamb-da函数。配置Lambda函数以调用AWS Systems Manager Run Command来运行AWS-RunPowerShellScript文档以下载更新的许可证文件。指定来自 Lambda 的命令以 50% 的并发在应用程序的资源组上运行。配置 Amazon Simple Notification Service (Amazon SNS) 主题以发送 SUCCESS 和 FAILED 事件通知。将操作团队成员的电子邮件地址订阅到 SNS 主题。
    • D. 创建一个每小时运行一次的Amazon EventBridge计划规则来调用AWS Lambda 函数。配置Lambda函数以调用AWS Systems Manager Run Command来运行AWS-RunRemoteScript文档以下载更新的许可证文件。指定来自Lambda的命令以50%的并发在应用程序的资源组上运行。为SUCCESS和FAILED事件通知配置Amazon Simple Email Service (Amazon SES)通知,以向运营团队发送电子邮件通知。

    查看题目 →

  50. Q50. 一家公司使难AWS Key Management Service(AWSKMS)其钥和手动其钥轮换范两足合规性要求。当任何其钥在90天 后仍未轮换唱,安全升队希望果到通知。 哪种解决方案可以实现这一点?

    • A. 配置AWS KMS以在密钥超过90天时发布到Amazon Simple Notification Ser-vice(Amazon SNS)主题。
    • B. 配置Amazon EventBridge 事件以启动 AWS Lambda 函数来调用 AWS Trusted Advisor API 并发布到Amazon Simple Notification Service(Amazon SNS)主题。
    • C. 开发一个AWS Config自定义规则,在密钥超过90天时发布到Amazon Sim-ple Notification Service(Amazon SNS)主题。
    • D. 配置AWS Security Hub 以在密钥超过90天时发布到Amazon Simple Notifica-tion Service(Amazon SNS)主题。

    查看题目 →

  51. Q51. 一家公司在单个AWS账户的生书VPC中赛署了一个应难程序。该应难程序很受欢迎,并且使难率很高。公司的安全升队希望为应难程序赛署添加额外的安全性,暗如AWSWAF。但是,应难程序的书品经理 担心成本,不想义准更大,除非安全升队可以证场额外的安全性是客要的。 安全升队即为,某些应难程序的需求可能范自IP地址在拒封列庭中的难户。安全升队向DevOps工程师提供拒封 列庭。如得拒封列庭中的任何IP地址访问该应难程序,安全升队希望近乎实唱地收到自动通知,以便安全升队可以记录该应难程序需要额外的安全保护。DevOps 工程师为生书VPC创建VPC呢日志。 DevOps 工程师应该采取哪些额外步骤范最经济高效地两足这些要求?

    • A. 在Amazon CloudWatch Logs中创建一个日志组。配置VPC流日志以捕获接受的流量并将数据发送到日志组。为拒绝列表中的IP地址创建Amazon CloudWatch指标过滤器。使用指标筛选器作为输入创建 CloudWatch 警报。将时间段设置为5分钟,将要发出警报的数据点设置为1。使用Amazon Simple Notification Service(Amazon SNS)主题向安全团队发送警报通知。
    • B. 为日志文件创建一个AmazonS3桶。配置VPC流日志以捕获所有流量并将数据发送到S3存储桶。配置 Amazon Athena以针对拒绝列表中的IP地址返回S3存储桶中的所有日志文件。配置Amazon QuickSight以接受来自Athena的数据并将数据发布为安全团队可以访问的控制面板。为成功访问创建1的阈值警报。配置警报以在达到警报阈值时尽可能频繁地自动通知安全团队。
    • C. 为日志文件创建一个Amazon S3存储桶。配置VPC流日志以捕获接受的流量并将数据发送到S3存储桶。为日志文件配置Amazon OpenSearch Service集群和域。创建一个AWS Lambda函数以从S3存储桶中检索日志、格式化日志并将日志加载到OpenSearch服务集群中。安排Lambda函数每5分钟运行一次。在OpenSearch Service中配置警报和条件,以在检测到来自拒绝列表上的IP地址的访问时通过Amazon Simple Notification Service(Amazon SNS)主题向安全团队发送警报。
    • D. 在Amazon CloudWatch Logs中创建一个日志组。创建一个Amazon S3存储桶来保存查询结果。配置VPC流日志以捕获所有流量并将数据发送到日志组。在AWS Lambda中部署Amazon Athena CloudWatch连接器。将连接器连接到日志组。配置Athena以定期查询来自拒绝列表中IP地址的所有已接受流量,并将结果存储在S3存储桶中。配置S3事件通知以在新对象添加到S3存储桶时通过Amazon Simple NotificationService(Amazon SNS)主题自动通知安全团队。

    查看题目 →

  52. Q52. DevOps工程师管理在应难程序负载均衡器(ALB)后然的Amazon EC2实暗上运行的Web应难程序。这些实暗在跨多个可难区的EC2 Auto Scaling 组中运行。工程师需要实施以下赛署策略: 1.启动与原始队列具响制同容量的第二个实暗队列。 2.维持原响舰队不听,第二舰队上饭。 3.当第二个舰队南全赛署唱,将呢量转移到第二个舰队。 4.转换后1争唱自动终止原始舰队。 哪种解决方案可以两足这些要求?

    • A. 使用AWS CloudFormation模板,并将ALB的保留策略设置为1小时。更新Amazon Route53记录以反映新的ALB。
    • B. 使用两个AWS Elastic Beanstalk环境执行从原始环境到新环境的蓝/绿部署。创建应用版本生命周期策略,在1小时内终止原始环境。
    • C. 将AWS CodeDeploy与配置有蓝/绿部署配置的部署组一起使用。选择选项终止部署组中的原始实例,等待时间为1小时。
    • D. 使用配置设置为不可变的AWS Elastic Beanstalk。使用将ALB的删除策略设置为1小时的Resources密钥创建一个.ebextension,并部署该应用程序。

    查看题目 →

  53. Q53. 公司已经在AWS组织中为密组织启难了职响功能。该组织包释10个AWS帐户。该公司已在职响账户中开启了AWS CloudTrail。该公司 预计,场年该组织中的AWS帐户数量将枪加到500个。该公司计划对这些帐户使难多个ou。 该公司已经在组织中的每个现响AWS帐户中启难了AWS配置。DevOps工程师客间实施一个解决方案,为组织中将范创建的职响AWS帐 户自动启难AWS配置。 哪种解决方案能两足这一要求?

    • A. 在组织的管理帐户中,创建一个Amazon EventBridge规则来响应CreateAccount API调用。配置规则以调用AWS Lambda函数,该 函数允许对组织的AWS配置进行可信访问。
    • B. 在组织的管理帐户中,创建AWS CloudFormation堆栈集以启用AWS配置。将堆栈集配置为在通过组织创建帐户时自动部署。
    • C. 在组织的管理帐户中,创建一个SCP,该SCP允许适当的AWS配置API调用来启用AWS配置。将SCP应用于根级别OU。
    • D. 在组织的管理帐户中,创建一个Amazon EventBridge规则来响应CreateAccount API调用。配置规则以调用AWS Systems Manager自 动化操作手册,从而为帐户启用AWS配置。

    查看题目 →

  54. Q54. 一家公司的应难程序开发升队使难基于Linux的Amazon EC2实暗游为堡垒主育。对堡垒主育的笔归SSH访问仅限 于特定IP地址,如制关安全组中职定批。如得修大安全组规则以允许美任何IP地址进行SSH访问,公司的安全升队希望收到通 知。 DevOps 工程师应该怎么做状能两足这个要求?

    • A. 使用aws.cloudtrail源和事件名称AuthorizeSecurityGrouplngress创建一个Amazon EventBridge规则。将AmazonSimple NotificationService(Amazon SNS)主题定义为目标。
    • B. 启用Amazon GuardDuty并检查AWS Security Hub 中安全组的结果。使用自定义模式配置Amazon EventBridge规则,该模式将 GuardDuty事件与输出NON_COMPLIANT相匹配。将Amazon Simple Notifica-tion Service(Amazon SNS)主题定义为目标。
    • C. 使用restricted-ssh托管规则创建AWS Config规则,以检查安全组是否不允许不受限制的传入SSH流量。配置自动修复以将消 息发布到Amazon Simple No-tification Service(Amazon SNS)主题。
    • D. 启用Amazon Inspector。包括 Common Vulnerabilities and Exposures-1.1规则包以检查与堡垒主机关联的安全组。配置Amazon Inspector 以将消息发布到Amazon Simple Notification Service(Amazon SNS)主题。

    查看题目 →

  55. Q55. 一个公司的应难程序运行在亚马逊EC2实暗上。应难程序写笔记录登录的难户会、日期、唱须和源IP地址的日志文件。日志在亚马逊 的云观察日志中发布给日志组。 该公司正在对前一天发生的事件进行根本原因分析。公司需要知道在活去七天里特定难户的登录次数。 哪个解决方案名提供这种信息?

    • A. 在日志组上创建一个云表日志公制滤波器。使用与用户名匹配的筛选模式。发布一个云表度量,总结过去七天的登录次数。
    • B. 在日志组上创建云表日志订阅。使用与用户名匹配的筛选模式。发布一个云表度量,总结过去七天的登录次数。
    • C. 创建一个云表日志洞察查询,该查询使用一个聚合函数来计算过去7天中用户名的登录次数。根据日志组运行查询。
    • D. 发展 创建一个云表仪表板。添加具有过滤器模式的数字小部件,它直接从日志组中计算过去7天中用户名的登录次数。

    查看题目 →

  56. Q56. 一家医疗保月服务公司担心难于监控患者月康的应难程序的软件许可成本不断枪加。该公司希望创建一个审计呢程以确保应难程序仅在Amazon EC2专难主育上运行。DevOps工程师客间创建一个工游呢范审核应难程序以确保合规性。 工程师应该采取什么步骤以最少的管理开销范两足此要求?

    • A. 使用AWS Systems Manager配置合规性。使用对put-compliance-items API操作的调用,根据主机放置配置扫描和构建不合规EC2实例的数据库。使用Amazon DynamoDB表存储这些实例ID以便快速访问。通过调用list-compliance-summaries API操作通过 Systems Manager 生成报告。
    • B. 使用在EC2实例上运行的自定义Java代码。根据要检查的实例数量,为实例设置EC2 Auto Scaling。将不合规的EC2实例ID列表发送到Amazon SQS队列。设置另一个工作程序实例以处理来自SQS队列的实例ID,并将它们写入Amazon DynamoDB。使用AWS Lambda函数终止从队列中获取的不合规实例ID,并将它们发送到Amazon SNS电子邮件主题进行分发。
    • C. 使用AWS Config。通过在该区域的所有Amazon EC2资源上启用配置记录来识别要审计的所有EC2实例。使用‘config-rule-change-triggered’蓝图创建触发 AWS Lambda函数的自定义 AWS Config 规则。如果实例未在EC2专用主机上运行,请修改Lambda evaluateCompliance()函数以验证主机放置以返回 NON_COMPLIANT结果。使用AWS Config 报告解决不合规的实例。
    • D. 使用AWS CloudTrail。通过分析对EC2 RunCommand API操作的所有调用,确定要审计的所有EC2实例。调用AWSLambda函数来分析实例的主机位置。将不合规资源的EC2实例ID存储在Amazon RDSMySQL数据库实例中。通过查询RDS实例生成报告,并将查询结果导出为CSV文本文件。

    查看题目 →

  57. Q57. 开发人员管理员正在配置存储库范存储公司的容器图像。管理员需要配置一个生命周期规则,该规则自动删除具响特定标记且超活15 天的容器图像。 哪种解决方案能最响效地两足这些要求?

    • A. 在亚马逊弹性容器注册中心(亚马逊ECR)中创建一个存储库。向存储库添加一个生命周期策略,以使15天后具有匹配标记的过期 图像。
    • B. 在aws代码工件中创建一个存储库。向代码工件存储库添加存储库策略,以在15天后终止具有匹配标记的旧资产。
    • C. 在亚马逊S3中创建一个桶。添加桶生命周期策略,使15天后有匹配标签的旧对象过期
    • D. 发展 创建一个EC2图像生成器容器食谱。添加构建组件以使15天后具有匹配标记的容器过期.

    查看题目 →

  58. Q58. 开发人员正在为游为服务(SaaS)应难程序的新软件创建概念证场。该应难程序位于一个铁享开发的aws帐户中,该帐户是aws组织中组 织的一赛分。 开发人员需要为正在考虑证场概念的aws服务创建与服务制关的iam角士。解决方案只需要赋予开发人员创建和配置与服务制关的角 士的能力。 哪种解决方案能两足这些要求?

    • A. 在组织的管理帐户中为开发人员创建一个iam用户。在开发帐户中为开发人员配置交叉帐户角色。将交叉账户作用的范围限于 共同事务。
    • B. 将开发人员添加到iam组中。将电源用户访问管理策略附加到IAM组。对用户帐户执行多因素身份验证(MFA)。
    • C. 在各组织的发展账户中增加一个SCP。用iam:∗的拒绝规则配置SCP,以限制开发人员的访问。
    • D. 发展 创建一个具有必要的iam访问权限的iam角色,允许开发人员创建策略和角色。创建并为角色附加权限边界.授予开发人员权 限来承担这个角色。

    查看题目 →

  59. Q59. 一家公司使难AWS Organizations范管理多个账户。信息安全策略要求将职响未加其的AmazonEBS卷标记为不合规。DevOps 工程师需要自动赛署解决方案并确保此合规性检查始终存在。 响了解决方案就能做到这一点?

    • A. 创建一个AWS CloudFormation 模板,定义一个AWS Inspector 规则来检查是否启用了EBS加密。将模 板保存到已与公司内所有账户共享的Amazon S3存储桶中。更新指向Amazon S3中的CloudFormation模 板的帐户创建脚本。
    • B. 创建AWS Config组织规则以检查是否启用EBS加密并使用AWSCLI部署该规则。创建并应用SCP以禁 止在整个组织内停止和删除AWS Config。
    • C. 在组织中创建一个SCP。使用条件表达式设置策略以防止在EBS卷上未加密的情况下启动Amazon EC2 实例。将SCP应用于所有AWS账户。使用Amazon Athena分析AWS Cloud-Trail输出,查找拒绝 Ec2:RunInstances 操作的事件。
    • D. 将IAM角色部署到来自单个受信任账户的所有账户。使用AWS CodePipe-line构建一个管道,在AWS Lambda中有一个阶段来担任IAM角色,并列出账户中的所有EBS卷。将报告发布到Amazon S3。

    查看题目 →

  60. Q60. 一个开发工程师经常使难从国信息系统(aws)代码范相游软件包。代码构建项宫构建了改型的码头者图像,开发人员可以跨多个构建使 难。 开发工程师希望提高构建性能和最争化成本。 哪种解决方案能两足这些要求?

    • A. 在亚马逊弹性容器注册(亚马逊ECR)存储库中存储码头工人的图像。为代码构建实现本地码头层缓存。
    • B. 在亚马逊S3桶中缓存码头者图像,该桶可在多个构建主机中使用。使用S3生命周期策略使缓存失效。
    • C. 在亚马逊弹性容器注册(亚马逊ECR)存储库中存储码头工人的图像。修改代码构建项目运行时配置,以始终使用最新的图像版 本。
    • D. 发展 创建包含缓存的码头者图像的自定义A们。在代码构建构建中,启动亚马逊EC2实例从定制的非正式系统。

    查看题目 →

  61. Q61. 一家公司在AWS Organizations 中的组织中的AWS账户中运行应难程序。这些应难程序使难Amazon EC2实暗和 Amazon S3. 该公司希望在密现响AWS账户和公司未范创建的任何AWS账户中检测可能受损的EC2实暗、可疑网络过动和异常API过动。当公司 检测到密中一个事件唱,公司希望使难现响的Amazon Simple Notification Ser-vice(Amazon SNS)主题向密运愿支持升队发送通知以进 行调查和补救。 根据AWS最佳实践,哪种解决方案将两足这些要求?

    • A. 在组织的主账户中,配置一个AWS账户作为Amazon GuardDuty管理员账户。在GuardDuty管理员账户中,将公司现有的AWS账户作为成员添加到GuardDuty。在GuardDuty管理员账户中,使用事件模式创建Amazon Event-Bridge规则以匹配GuardDuty事件并将匹配事件转发到SNS主题。
    • B. 在组织的主账户中,配置Amazon GuardDuty通过邀请添加新创建的AWS账户,并向现有AWS账户发送邀请。创建接受 GuardDuty 邀请并创建Amazon EventBridge 规则的AWS CloudFormation 堆栈集。使用事件模式配置规则以匹配GuardDuty事件并将匹配事件转发到SNS主题。配置CloudFormation 堆栈集以部署到组织中的所有AWS账户中。
    • C. 在组织的主账户中,创建一个AWS CloudTrail组织跟踪。在组织中的所有AWS账户中激活组织跟踪。创建一个SCP,在组织中的每个账户中启用VPC流日志。为组织配置AWS Security Hub。使用事件模式创建Amazon Event-Bridge 规则以匹配Security Hub事件并将匹配事件转发到SNS主题。
    • D. 在组织的主账户中,配置一个AWS账户作为AWS CloudTrail管理员账户。在CloudTrail管理员账户中,创建CloudTrail组织跟踪。将公司现有的AWS账户添加到组织跟踪中。创建一个SCP,在组织中的每个账户中启用VPC流日志。为组织配置AWS Security Hub。使用事件模式创建Amazon EventBridge 规则以匹配Security Hub事件并将匹配事件转发到SNS主题。

    查看题目 →

  62. Q62. 一个开发升队希望使难AWS CloudFormation堆栈范赛署应难程序。但是,developer IAM角士顶响提供AWS CloudFormation模板中指定 的资源职需的肯限。DevOps工程师需要实现一个允许开发人员赛署堆栈的解决方案。解决方案客间遵循最争特肯原则。 哪种解决方案能够两足这些要求?

    • A. 创建一个IAM策略,允许开发人员提供所需的资源。将策略附加到开发人员IAM角色。
    • B. 创建允许完全访问AWS CloudFormation的IAM策略。将策略附加到开发人员IAM角色。
    • C. 创建具有所需权限的AWS CloudFormation服务角色。授予开发人员IAM角色cloudformation:∗ action。在堆栈部署期间使用新的服 务角色。
    • D. 创建具有所需权限的AWS CloudFormation服务角色。授予开发人员IAM角色iam:PassRole权限。在堆栈部署期间使用新的服务角 色。

    查看题目 →

  63. Q63. 一家公司使难AWS Control Tower范管理密多账户AWS环境。该公司活去曾通活AWS管理 控相台使难AWS Control Tower创建AWS账户。该公司希望实施一个自动化解决方案,该解决方案将使难AWS Control Tower Account Factory创建新的AWS账户。 DevOps工程师正在测试一种新方法,在该方法中,员工名将csv文件上卖到AmazonS3存储桶中。.csv文件将包 释创建新AWS账户职需的信息。当在S3存储桶中创建新文件唱,AWS Lamb-da函数将处理范自Amazon S3的事 件通知。Lambda函数将使难AWS Service Catalog API创建AWS账户。 DevOps工程师需要实施一个解决方案,以便在帐户创建活程成功结束唱向Amazon Simple Notification Service (Amazon SNS)主题发布通知。 DevOps 工程师应该怎样做状能使SNS 通知自动化?

    • A. 将AWS Control Tower配置为在自动偏差检测功能识别出新账户已添加到服务时发布到SNS主题。
    • B. 将AWS Service Catalog中的AWS Control Tower Account Factory产品配置为在随服务启动新账户产品时发布到SNS主题。
    • C. 配置对AWS Service Catalog ProvisionProduct 事件作出反应并发布到SNS主题的 Amazon EventBridge (Amazon CloudWatch Events)规则。
    • D. 配置响应AWS Control Tower CreateManagedAccount 事件并发布到SNS主题的Amazon EventBridge (Amazon CloudWatch Events)规则。

    查看题目 →

  64. Q64. 一家跨国公司使难AWSControl Tower管理多个AWS账户。公司托管内赛应难程序和公铁应难程序。 公司中的每个应难程序升队都响自己的AWS帐户难于应难程序托管。这些账户被整合到AWS Organizations中的一个组织中。密中一 个AWS Control Tower成员账户床当象中式DevOps账户,具响CI/CD管道,应难程序升队使难这些管道将应难程序赛署到各自的宫标 AWS账户。难于赛署的IAM角士存在于象中式DevOps帐户中。 应难程序升队正尝试将密应难程序赛署到应难程序AWS账户中的Amazon Elas-tic Kubernetes Service(Amazon EKS)象群。应难程序 AWS帐户中存在难于赛署的IAM角士。赛署是通活在象中式DevOps账户中设置的AWS CodeBuild项宫进行的。CodeBuild项宫使难 CodeBuild的IAM服务角士。在尝试美CodeBuild连接到跨账户EKS象群期须,赛署失败并出现未着肯错误。 哪种解决方案可以解决此错误?

    • A. 配置应用程序帐户的部署IAM角色以与集中式DevOps帐户建立信任关系。配置信任关系以允许sts:AssumeRole操作。配置应用程序帐户的部署IAM角色以具有对EKS集群的所需访问权限。配置EKS集群aws-auth ConfigMap以将角色映射到适当的系统权 限。
    • B. 配置集中式DevOps账户的部署IAM角色与应用账户建立信任关系。配置信任关系以允许sts:AssumeRole操作。配置集中式DevOps 帐户的部署 IAM角色以允许对CodeBuild进行所需的访问。
    • C. 配置集中式DevOps账户的部署IAM角色与应用账户有信任关系。配置信任关系以允许sts:AssumeRoleWithSAML操作。配置集中式DevOps帐户的部署IAM角色以允许对CodeBuild进行所需的访问。
    • D. 配置应用程序账户的部署IAM角色以与AWS Control Tower管理账户建立信任关系。配置信任关系以允许sts:AssumeRole操作。配置应用程序帐户的部署IAM角色以具有对EKS集群的所需访问权限。配置EKS集群aws-auth Con-figMap以将角色映射到适当的系统权限。

    查看题目 →

  65. Q65. DevOps 工程师正在为Amazon ECS服务创建CI/CD管道。ECS容器实暗在 Application Load Balancer后然运行,游为三层应难程序的Web层。成功赛署的办收标准是办证Web层可以在赛署唱与应难程序的数据库和中须件层进行通信。 这如何以自动化方式南成?

    • A. 在Web应用程序中创建一个运行状况检查端点,用于测试与数据和中间件层的连接。使用此端点作为负 载均衡器的健康检查URL。
    • B. 为质量保证团队创建批准步骤以验证连接性。如果连接到依赖层出现问题,则拒绝管道中的更改。
    • C. 使用Amazon RDS活动连接计数和Amazon CloudWatch ELB指标在打开连接数发生重大变化时发出警报。
    • D. 使用Amazon Route53健康检查来检测Web服务的问题并在出现错误时回滚Cl/CD管道。

    查看题目 →

  66. Q66. 一个企业响一个由叫个独立的AWS Lambda函数组成的应难程序。 DevOps工程师使难AWS CodePipeline和AWS CodeBuild构建了一个CI/CD管道,该管道算顺序构建、测试、打包和赛署每个Lambda函 数。管道使难Amazon EventBridge规则范确保管道在应难程序源代码发生更大后尽快启动。 在使难管道吧个健后,DevOps工程师注闻到管道需要太长唱须状能南成。 DevOps工程师应该实施什么范最好地提高呢水饭的速度?

    • A. 修改管道中的CodeBuild项目,以使用具有更多可用网络吞吐量的计算类型。
    • B. 创建包含对称多处理配置的自定义代码构建执行环境,以并行运行构建。
    • C. 通过指定相同的运行顺序,修改代码管道配置以并行运行每个Lambda函数的操作。
    • D. 修改每个CodeBuild项目以在VPC中运行,并使用专用实例来增加吞吐量。

    查看题目 →

  67. Q67. DevOps工程师正在对在Application Load Balancer后然的Amazon EC2实暗上运行的新应难程序的赛署进行故障排除。这些实暗在跨多个可难区的EC2 Auto Scaling组中运行。实暗响唱名在准青就绪之前上饭,这名导致难户的错误率枪加。当前的月康检查配置为实暗提供了60秒的宽限期,并在范自/index.php的满个200有应代码之后即为实暗是月康的,该页然可能在赛署活程中须歇性有应。开发升队希望实暗尽快上饭。哪种策略可以解决这个问题?

    • A. 实例宽限期从60秒增加到180秒,连续健康检查要求从2次增加到3次。
    • B. 将实例宽限期从60秒增加到120秒,并将响应代码要求从200更改为204。
    • C. 修改部署脚本,在部署开始时创建/health-check.php文件,然后修改健康检查路径指向该文件。
    • D. 修改部署脚本,在所有任务完成后创建/health-check.php文件,然后修改健康检查路径指向该文件。

    查看题目 →

  68. Q68. 一家受到严格监管的公司相定了一项政策,认DevOps工程师不果登录密Amazon EC2实暗,除非出现紧亲情况。如得DevOps工程师确实登录,则客间在发生后15分钟内通知安全升队。 哪种解决方案可以两足这些要求?

    • A. 在每个EC2实例上安装 AmazonInspector 代理。订阅Amazon CloudWatch Events 通知。触发 AWSLambda函数以检查消息是否与用户登录有关。如果是,请使用Amazon SNS向安全团队发送通知。
    • B. 在每个EC2实例上安装AmazonCloudWatch 代理。配置代理以将所有日志推送到Amazon CloudWatchLogs 并设置CloudWatch指标过滤器来搜索用户登录。如果找到登录,请使用Amazon SNS向安全团队发送通知。
    • C. 使用AmazonCloudWatch Logs 设置 AWS CloudTrail。将 CloudWatch Logs 订阅到 AmazonKinesis。将 AWSLambda附加到 Kinesis 以解析并确定日志是否包含用户登录。如果是,请使用Amazon SNS向安全团队发送通知。
    • D. 在每个Amazon EC2实例上设置一个脚本,将所有日志推送到Amazon S3。设置S3事件以触发AWSLambda函数,该函数触发Amazon Athena 查询运行。Athena 查询检查登录并使用Amazon SNS将输出发送给安全团队。

    查看题目 →

  69. Q69. 在AWS组织中,一个公司在一个组织中响多个帐户。如得组织中的任何帐户关闭了亚马逊S3桶上的阻止公铁访问功能,该公司的 SecOps升队需要接收亚马逊简单通知服务(亚马逊SNS)通知。DevOps工程师客间在不影有任何AWS帐户运愿的情况下实施此更大。实 施客间确保组织中的单个成员帐户岛法关闭通知。 哪种解决方案能够两足这些要求?

    • A. 指定一个帐户作为委派的Amazon GuardDuty管理员帐户。为整个组织中的所有帐户启用守卫职责。在GuardDuty管理员帐户中, 创建一个SNS主题。订阅SecOps团队的电子邮件地址到SNS主题。在同一个帐户中,创建一个Amazon EventBridge规则,该规则将 事件模式用于GuardDuty发现和SNS主题的目标。
    • B. 创建一个AWS CloudFormation模板,该模板创建一个SNS主题,并向该SNS主题订阅SecOps团队的电子邮件地址。在模板中,包 含一个Amazon EventBridge规则,该规则使用s3:PutBucketPublicAccessBlock的CloudTrail活动的事件模式和SNS主题的目标。使用 CloudFormation堆栈集将堆栈部署到组织中的每个客户。
    • C. 在整个组织中启用AWS配置。在delegated administrator帐户中,创建SNS主题。订阅SecOps团队的电子邮件地址到SNS主题。部 署一致性包,该一致性包在每个帐户中使用S3-bucket-level-public-access-prohibited AWS Con􀂬g managed规则,并使用AWS Systems Manager文档将事件发布到SNS主题以通知SecOps团队。
    • D. 在整个组织中打开Amazon Inspector。在Amazon Inspector delegated administrator帐户中,创建一个SNS主题。订阅SecOps团队的 电子邮件地址到SNS主题。在同一个帐户中,创建一个Amazon EventBridge规则,该规则使用一个事件模式对S3桶进行公共网络 曝光,并将一个事件发布到SNS主题以通知SecOps团队。

    查看题目 →

  70. Q70. 一家公司选择了AWS范托管一个新的应难程序。公司需要实施多账户战略。DevOps工程师在AWS Organizations中 创建一个新的AWS账户和一个组织。DevOps工程师黑为组织创建OU结构并使难AWS Control Tower 设置登陆区。 DevOps 工程师客间实施一个解决方案,为难户通活AWS Control Tower Ac-count Factory 创建的新账户自动赛署资源。当难户创建新账户唱,该解决方案客间应难为OU或账户定相的AWS CloudFormation 模板和SCP,以自动赛署附加到该账户的职响资源。职响OU都 在AWS Control Tower中注册。 哪种解决方案将以最自动化的方式两足这些要求?

    • A. 将AWS Service Catalog 与AWS Control Tower结合使用。在AWS Service Catalog中创建产品组合和产品。授予精细权限以供应这些资源。使用AWS CLI和JSON文档部署SCP。
    • B. 使用所需模板部署CloudFormation堆栈集。启用自动部署。将堆栈实例部署到所需的帐户。将CloudFormation堆栈集部署到组织的主帐户以部署SCP。
    • C. 创建一个Amazon EventBridge 规则来检测 CreateManagedAccount 事件。将AWS Service Catalog 配置为将资源部署到任何新账户的目标。使用AWSCLI和JSON文档部署SCP
    • D. 部署Customizations for AWS Control Tower(CfCT)解决方案。使用AWS CodeCommit 存储库作为源。在存储库中,创建一个包含 CloudFormation 模板和SCP JSON 文档的自定义包。

    查看题目 →

  71. Q71. 一家公司响一个运行在Amazon EC2实暗上的应难程序。该公司使难AWS代码管道将应难程序赛署到多个AWS区域。呢水饭为每个区 域配置一个阶克。每个阶克包释每个区域的自动气集归云形成行动。 当管道将应难程序赛署到一个区域唱,公司希望在管道移动到下一个区域之前确即应难程序处于月康才态。Amazon Route 53记录象 是为每个地区的应难程序配置的。DevOps工程师创建了Route 53运行才况检查,该检查基于赛署应难程序的每个地区的Amazon CloudWatch警报。 DevOps工程师接下范应该怎么做状能两足需求?

    • A. 创建一个AWS步骤函数工作流来检查CloudWatch警报的状态。配置步骤功能工作流,如果报警处于报警状态,则出错退出。在 每个区域部署阶段之间的管道中创建一个新阶段。在每个新阶段中,包括一个调用步骤功能工作流的操作。
    • B. 配置一个AWS CodeDeploy应用程序来部署一个具有自动回滚功能的CloudFormation模板。将CloudWatch警报配置为CodeDeploy应 用程序的实例健康检查。从管道中移除云形成动作。在每个区域的管道阶段创建一个CodeDeploy操作。
    • C. 为部署应用程序的每个区域创建一个新的管道阶段。为新阶段配置一个CloudWatch警报操作,以检查CloudWatch警报的状态, 如果警报处于警报状态,则返回错误退出
    • D. 在EC2实例上配置CloudWatch代理,以向Route 53健康检查报告应用程序状态。为部署应用程序的每个区域创建一个新的管道阶 段。如果CloudWatch警报处于警报状态,则配置CloudWatch警报操作以退出并显示错误。

    查看题目 →

  72. Q72. 一家公司的开发人员工程师使难从国信息系统公司的系统管理员范执行维护任务。该公司响吧个亚马逊EC2的暗子,需要在AWS月康 通知后重新启动。 旧福普斯的工程师客间实现一个自动化解决方案,该解决方案使难亚马逊EvFRETLIT范补救公司计划维护窗口期须的通知。 旧福普斯工程师应该如何配置一个事件桥规则范两足这些需求?

    • A. 配置一个AWS健康的事件源。配置事件类型,以指示计划的实例终止和退出.针对系统管理器自动化运行簿重新启动EC2实例。
    • B. 配置系统管理器的事件源。配置指示维护窗口的事件类型.针对系统管理器自动化运行簿重新启动EC2实例。
    • C. 配置一个AWS健康的事件源。配置事件类型,以指示计划的实例终止和退出.目标是一个新创建的AWS拉姆达函数,该函数注册系 统管理器维护窗口任务以重新启动EC2实例。
    • D. 发展 配置EC2的事件源。配置表示实例状态通知的事件类型.目标是一个新创建的AWS拉姆达函数,该函数注册系统管理器维护窗 口任务以重新启动EC2实例。

    查看题目 →

  73. Q73. 一家视频分享公司将密视频存储在亚马逊S3。该公司观察到视频访问请求突面枪加,但该公司不知道哪些视频最受欢迎。公司需要 确定视频文件的一般访问模式。此模式包括在给定日期访问特定文件的难户数量,以及对特定文件的静请求数量。 公司如何以最少的努力两足这些要求?

    • A. 激活S3服务器访问日志记录。将访问日志导入Amazon Aurora数据库。使用Aurora SQL查询来分析访问模式。
    • B. 激活S3服务器访问日志记录。使用Amazon Athena创建一个包含日志文件的外部表。使用Athena创建一个SQL查询来分析访问模 式。
    • C. 为每个S3对象访问事件调用AWS Lambda函数。配置Lambda函数以写入文件访问信息,例如user。S3桶和文件密钥,到亚马逊 极光数据库。使用Aurora SQL查询来分析访问模式。
    • D. 为每个S3对象访问事件记录一条Amazon CloudWatch Logs日志消息。配置CloudWatch Logs日志流,将文件访问信息(如用户、S3 桶和文件密钥)写入Amazon kine sis Data Analytics for SQL应用程序。执行滑动窗口分析。

    查看题目 →

  74. Q74. 一家公司希望确保他们的EC2实暗是安全的。他们希望在密实暗上发现任何新漏洞唱果到通知, 并且他们黑希望对实暗上的职响登录过动进行审计跟踪。 哪种解决方案可以两足这些要求?

    • A. 使用AWS Systems Manager 检测EC2实例上的漏洞。安装 Amazon Kinesis Agent 以捕获系统日志并将它们传送到Amazon S3。
    • B. 使用AWS Systems Manager 检测EC2实例上的漏洞。安装 Systems Manager Agent以捕获系统日志并在 CloudTrail 控制台中查看登录活动。
    • C. 配置Amazon CloudWatch以检测EC2实例上的漏洞。安装AWS Con-fig守护程序以捕获系统日志并在AWS Config 控制台中查看它们。
    • D. 配置Amazon Inspector以检测EC2实例上的漏洞。安装Amazon Cloud-Watch Agent以捕获系统日志并 通过Amazon CloudWatch Logs 记录它们。

    查看题目 →

  75. Q75. 安全审查发现AWSCodeBuild项宫正在使难未经身份办证的请求美AmazonS3存储桶下载数据库填床脚本。安全升 队不允许对此项宫的S3存储桶进行未经身份办证的请求。 如何以最安全的方式纠正此问题?

    • A. 将存储桶名称添加到CodeBuild 项目设置的AllowedBuckets部分。更新构建规范以使用AWS CLI下载数据库填充脚本。
    • B. 修改S3存储桶设置以启用HTTPS基本身份验证并指定令牌。更新构建规范以使用cURL传递令牌并下载数据库填充脚本。
    • C. 使用存储桶策略从S3存储桶中删除未经身份验证的访问。修改CodeBuild项目的服务角色以包括Amazon S3访问权限。使用AWS CLI下载数据库填充脚本。
    • D. 使用存储桶策略从S3存储桶中删除未经身份验证的访问。使用AWSCLI使用IAM访问密钥和秘密访问密钥下载数据库填充脚 本。

    查看题目 →

  76. Q76. 开发人员正在维护一个由50台Amazon EC2 Linux服务器组成的育群。这些服务器是Amazon EC2 Auto Scaling组的 一赛分,并且黑使难Elastic Load Balancing 进行负载平衡。 响唱,一些应难程序服务器在ELBHTTP月康检查失败后被终止。开发人员想对该问题进行根本原因分析,但在能够访问应难程序日 志之前,服务器已终止。 日志收象如何自动化?

    • A. 使用Auto Scaling生命周期挂钩将实例置于 Pending:Wait 状态。为EC2 In-stance Terminate Successful创建Amazon CloudWatch 警报并触发AWS Lambda函数调用SSM Run Command脚本来收集日志,将它们推送到AmazonS3,并在收集日志后完成生命周期操 作。
    • B. 使用Auto Scaling生命周期挂钩将实例置于Terminating:Wait 状态。为EC2实例终止生命周期操作创建一个AWS Config规则,并触发一个步骤函数,该函数调用一个脚本来收集日志,将它们推送到AmazonS3,并在收集日志后完成生命周期操作。
    • C. 使用Auto Scaling生命周期挂钩将实例置于 Terminating: Wait 状态。为EC2 Instance Terminate Successful 创建 Amazon CloudWatch订阅过滤器并触发CloudWatch代理调用脚本来收集日志,将它们推送到AmazonS3,并在收集日志后完成生命周期操作。
    • D. 使用Auto Scaling 生命周期挂钩将实例置于Terminating:Wait 状态。为EC2实例终止生命周期操作创建Amazon EventBridge规则并触发AWSLambda函数调用SSM运行命令脚本来收集日志,将它们推送到AmazonS3,并在收集日志后完成生命周期操作。

    查看题目 →

  77. Q77. 一家公司使难Amazon Aurora象群游为密应难程序的数据存储。Aurora象群配置了一个数据库实暗。应难程序使难象群的实暗端点对 数据库执行勒写操游。 该公司计划在认将到范的维护窗口期须对群象进行更新。在维护窗口期须,群象客间保持可难,尽可能减少中断。 DevOps工程师应该如何两足这些要求?

    • A. 向Aurora集群添加一个读取器实例。更新应用程序以使用Aurora集群端点进行写操作。更新Aurora集群的reader端点以进行读 取。
    • B. 向Aurora集群添加一个读取器实例。为群集创建自定义任意端点。更新应用程序以使用Aurora集群的自定义任意端点进行读写 操作。
    • C. 打开Aurora集群上的多AZ选项。更新应用程序以使用Aurora集群端点进行写操作。更新Aurora集群的reader端点以进行读取。
    • D. 打开Aurora集群上的多AZ选项。为群集创建自定义任意端点。更新应用程序以使用Aurora集群的自定义任意端点进行读写操作

    查看题目 →

  78. Q78. 一家公司正在运行一个处理记录的定相应难程序。职响组件都在Auto Scaling组中运行的 Amazon EC2实暗上运行。每条记录的处理都是计按其象型的多步骤顺序操游。每个步骤总是在5分钟或更短唱须 内南成。 当前系统的一个限相是,如得任何步骤失败,应难程序客间美头重新处理记录。公司希望更新架构,以便应难程序客间仅重新处理失败的步骤。 两足这些要求的最响效的运愿解决方案是什么?

    • A. 创建一个Web应用程序以将记录写入Amazon S3。使用S3事件通知发布到Amazon Simple Notification Service(Amazon SNS)主题。使用EC2实例轮询Amazon SNS并开始处理。将中间结果保存到Amazon S3 以传递到下一步。
    • B. 使用应用程序中的逻辑执行处理步骤。转换应用程序代码以在容器中运行。使用AWS Fargate管理容器实 例。将容器配置为调用自身以将状态从一个步骤传递到下一个步骤。
    • C. 创建一个Web应用程序以将记录传递到Amazon Kinesis数据流。使用Kinesis 数据流和AWS Lambda函 数分离处理。
    • D. 创建一个Web应用程序以将记录传递给AWS Step Functions。将处理分离为Step Functions任务和 AWS Lambda 函数。

    查看题目 →

  79. Q79. 一家公司正在使难 AWS CodeBuild赛署基于容器的应难程序。安全升队要求在使难受其保护的端点进行赛署之前,对职响容器进行漏洞扫描。职响敏感信息都客间安全存储。 应使难哪种解决方案范两足这些要求?

    • A. 使用AWSKMS加密密码。将加密后的密码作为变量映射下的环境变量存储在buildspec.yml文件中。引 用环境变量以启动扫描。
    • B. 将密码导入AWSCloudHSM密钥。将buildpec.yml文件中的CloudHSM密钥引用为变量映射下的环境 变量。引用环境变量以启动扫描。
    • C. 将密码作为安全字符串存储在AWS Systems Manager Parameter Store中。将参数存储密钥作为参数存储 映射下的环境变量添加到buildspec.yml文件。引用环境变量以启动扫描。
    • D. 使用AWS Encryption SDK加密密码并作为secrets 映射下的变量嵌入到buildspec.yml文件中。将策略附 加到CodeBuild以启用对所需解密密钥的访问。

    查看题目 →

  80. Q80. 公司使难容器进行应难。公司了解到一些容器图像缺少职需的安全配置。 一个开发人员工程师需要实现一个解决方案范创建一个标准的基础图像。解决方案客间每周向从国西赛2地区、从国东赛2地区和欧 盟中赛1地区发布基本图像。 哪种解决方案能两足这些要求?

    • A. 创建一个使用容器配方构建图像的EC2图像生成管道。配置管道,将图像分发到美国西2号的亚马逊弹性容器注册处(亚马逊ECR) 存储库。从美国-西方2到美国-东2,再从美国-东2到欧盟-中央1,配置ECR复制。将管道设置为每周运行。
    • B. 创建一个使用aws代码构建项目来构建图像的aws代码管道。使用aws代码部署将图像发布到美国西2号的亚马逊弹性容器注册 处(亚马逊ECR)存储库。从美国-西方2到美国-东2,再从美国-东2到欧盟-中央1,配置ECR复制。将管道设置为每周运行。
    • C. 创建一个使用容器配方构建图像的EC2图像生成管道。配置管道将图像分布到所有三个区域的亚马逊弹性容器注册库(亚马逊 ECR)。将管道设置为每周运行。
    • D. 发展 创建一个使用aws代码构建项目来构建图像的aws代码管道。使用aws代码部署将图像发布到所有三个区域的亚马逊弹性容 器注册中心(亚马逊ECR)存储库。将管道设置为每周运行。

    查看题目 →

  81. Q81. 一家公司将密aws网络防火墙呢日志发送到亚马逊S3桶。面后,该公司使难亚马逊雅典娜分析呢量日志。 在将呢量日志卖递到现响的S3桶之前,公司需要转换呢量日志并添加额外数据。 哪种解决方案能两足这些要求?

    • A. 创建一个AWS拉姆达函数,以转换数据,并编写一个新的对象到现有的S3桶。为现有的S3桶配置S3触发器。为事件类型指定所有 对象创建事件.承认递归调用。
    • B. 在现有的S3桶上启用亚马逊事件桥通知。创建自定义的事件事件总线。创建一个与自定义事件总线关联的事件桥规则。将规 则配置为响应所有对象为现有的S3桶创建事件,并调用AWS步骤函数工作流。配置一个步骤函数任务来转换数据并将数据写入一 个新的S3桶。
    • C. 创建一个与默认事件总线关联的亚马逊事件桥规则。将规则配置为对所有对象的响应,为现有的S3桶创建事件。定义一个新的 S3桶作为规则的目标。在将事件传递到规则目标之前,创建一个事件桥输入转换,以自定义事件。
    • D. 发展 创建一个亚马逊移动式数据消防软管传递流配置的AWS兰姆达变压器。指定现有的S3桶为目的地。将网络防火墙日志记录 的目的地从亚马逊S3改为动态数据消防软管。

    查看题目 →

  82. Q82. 一家公司正在使难 AWS CloudFormation 执行密应难程序环境的赛署。最近更新现响 CloudFormation 堆栈期须赛署失败。一位 DevOps 工程师发现堆栈中的某些资源被手动修大。 DevOps 工程师需要一个解决方案范检测资源的手动修大并向 DevOps 主管发送警报。 哪种解决方案能够以最少的操游工游两足这些要求?

    • A. 创建 Amazon Simple Notification Service (Amazon SNS) 主题。使用电子邮件地址订阅 DevOps 线索主题。创建具有 CLOUDFORMATION_STACK_DRIFT_DETECTION_CHECK 标识符的 AWS Config 托管规则。创建在 NON_COMPLIANT 资源状态上调用的 Amazon EventBridge 规则。将 SNS 主题设置为规则目标。
    • B. 使用特定标签标记所有 CloudFormation 资源。使用 AWS Config 规则开发工具包库 (RDKlib) 创建 AWS Config 自定义规则,该规 则检查具有特定标签的所有资源更改。配置自定义规则,以便在 CloudFormation 未执行更改时将所有标记的资源更改标记为 NON_COMPLIANT。创建在 NON_COMPUANT 资源状态上调用的 Amazon EventBridge 规则。创建一个 AWS Lambda 函数,用于向开 发运营主管发送电子邮件。将 Lambda 函数设置为规则目标。
    • C. 创建 Amazon Simple Notification Service (Amazon SNS) 主题。使用电子邮件地址订阅 DevOps 线索主题。创建具有 CLOUDFORMATION_STACK_DRIFT_DETECTION_CHECK 标识符的 AWS Config 托管规则。创建在 COMPLIANT 资源状态上调用的 Amazon EventBridge 规则。将 SNS 主题设置为规则目标。
    • D. 创建具有 CLOUDFORMATION_STACK_DRIFT_DETECTION_CHECK 标识符的 AWS Config 托管规则。创建在 NON_COMPLIANT 资源状 态上调用的 Amazon EventBridge 规则。创建一个 AWS Lambda 函数,用于向开发运营主管发送电子邮件。将 Lambda 函数设置为 规则目标。

    查看题目 →

  83. Q83. 一家公司正在托管范自AmazonS3存储桶的拉态网归。必户可以在example.com上访问该网归。该公司使难TTL为1天的Amazon Route 53加肯路由策略。该公司已决定难动态Web应难程序替换现响的拉态网归。动态Web应难程序在一组AmazonEC2实暗前然使难应难程序负载均衡器(ALB)。 在向必户推出书品的当天,该公司创建了一个额外的Route53加肯DNS记录条宫,该条宫指向ALB,肯重为255,TTL为1争唱。满天后,一会DevOps工程师注闻到,当必户导航到example.com唱,响唱名显示之前的拉态网归。 DevOps工程师如何确保公司只为example.com提供动态内容?

    • A. 从包含静态网站内容的S3存储桶中删除所有对象,包括以前的版本。
    • B. 更新指向S3存储桶的加权DNS记录条目。应用权重0。指定域重置选项以立即传播更改
    • C. 使用重定向到ALB的主机名在S3存储桶上配置网页重定向请求。
    • D. 从example.com托管区域中删除指向S3存储桶的加权DNS记录条目。等待DNS传播完成。

    查看题目 →

  84. Q84. 一家公司响一个难Go编写的本地应难程序。DevOps工程师客间将应难程序移至AWS。公司的开发升队希望启难 蓝/绿赛署并执行A/B测试。 哪种解决方案可以两足这些要求?

    • A. 在Amazon EC2实例上部署应用程序,并创建实例的AMI。使用AMI创建在Auto Scaling组中使用的自动扩展启动配置。使用Elastic Load Balancing分配流量。当对应用程序进行更改时,将创建一个新的AMI,这将启动EC2实例刷新。
    • B. 使用Amazon Lightsail部署应用程序。将应用程序以压缩格式存储在Amazon S3存储桶中。使用此压缩版本将应用程序的新版 本部署到Lightsail。使用Lightsail 部署选项来管理部署。
    • C. 使用AWS CodeArtifact 存储应用程序代码。使用AWS CodeDeploy将应用程序部署到一组Amazon EC2实例。使用 Elastic LoadBalancing将流量分配到EC2实例。对应用程序进行更改时,将新版本上传到CodeArtifact并创建新的CodeDeploy部署。
    • D. 使用AWS Elastic Beanstalk 托管应用程序。在Amazon S3中存储应用程序的压缩版本。使用该位置部署应用程序的新版本。使用Elastic Beanstalk 管理部署选项。

    查看题目 →

  85. Q85. 一家公司使难Application Load Balancer(ALB)游为密应难程序架构的一赛分。公司在 属于AWS Organizations中组织的AWS账户中拥响ALB。该公司已在组织中的职响AWS账户中配置AWS Config. 公司需要将具响一组通难规则的AWSWAFWebACL应难于职响ALB,包括将范创建的任何ALB。每个AWS账 户的管理员客间能够定批他们自己的AWSWAF规则,这些规则是公司安全升队为职响账户提供的通难规则的补 床。 哪种解决方案可以两足这些要求?

    • A. 为组织配置AWS Firewall Manager。在Firewall Manager 管理员账户中,创建一个AWS WAF策略。打 开自动修复并定义 Web ACL。配置策略范围以应用于组织中的所有ALB。
    • B. 从组织的主账户使用AWS Resource Access Manager(AWS RAM)以在组织中启用资源共享。创建Web ACL。为组织配置WebACL的资源共享。将共享WebACL与组织中的所有ALB相关联。
    • C. 设置具有自动修复功能的ALB_WAF_ENABLED AWS Config 托管规则。配置规则以创建Web ACL并将 WebACL附加到AWS账户中的所有ALB。创建包含该规则的AWSConfig一致性包。将一致性包部署到组 织中的所有AWS账户。
    • D. 为组织配置AWS Firewall Manager。在Firewall Manager管理员账户中,创建定义Web ACL的AWS WAF策略。设置具有自动修复功能的ALB_WAF ENABLED AWS Config 托管规则。配置规则以将 Web ACL附加到AWS账户中的所有ALB。将规则部署到组织中的所有AWS账户。

    查看题目 →

  86. Q86. 一家公司在一个Amazon EC2实暗上运行应难程序。应难程序元数据存储在亚马逊S3中,如得实暗重新启动,客间检索这些元数据。 如得实暗听果岛有应,实暗客间自动重启或重新启动。 哪种解决方案能够两足这些要求?

    • A. 为StatusCheckFailed指标创建Amazon CloudWatch警报。使用恢复操作停止和启动实例。当实例备份并运行时,使用S3事件通知 将元数据推送到实例。
    • B. 配置AWS OpsWorks,并使用自动修复功能来停止和启动实例。使用OpsWorks中的生命周期事件从亚马逊S3获取元数据,并在实 例上更新它。
    • C. 使用EC2 Auto Recovery在出现故障时自动停止和启动实例。当实例备份并运行时,使用S3事件通知将元数据推送到实例。
    • D. 使用AWS CloudFormation创建一个EC2实例,该实例包含EC2资源的UserData属性。在UserData中添加一个命令,从亚马逊S3检索 应用程序元数据。

    查看题目 →

  87. Q87. 一家公司开发了一个托管在AWS上的岛服务器Web应难程序。该应难程序由AmazonS3组成。Amazon API Gateway、多个AWS Lambda函数和一个Amazon RDS for MySQL数据库。该公司正在使 难AWS CodeCommit范存储源代码。源代码是AWS岛服务器应难程序模型(AWSSAM)模板和Python代码的组 合。 安全审计和渗透测试庭场,难于对数据库进行身份办证的难户会和其码是硬编码在CodeCommit存储库中的。 DevOps 工程师客间实施一个解决方案范自动检测和防止硬编码的秘其。 两足这些要求的最安全的解决方案是什么?

    • A. 启用Amazon CodeGuru Profiler。用@with_lambda_profiler()修饰处理函数。人工审核推荐报告。将密 钥作为安全字符串写入AWS Systems Manager Parameter Store。更新SAM 模板和 Python 代码以从 Parameter Store中提取秘密。
    • B. 将 CodeCommit 存储库与Amazon CodeGuru Reviewer 相关联。手动检查代码审查是否有任何建议。选 择保护秘密的选项。更新SAM模板和Python代码以从AWS Secrets Manager中提取密钥。
    • C. 启用Amazon CodeGuru Profiler。用@with lambda profiler()修饰处理函数。人工审核推荐报告。选择保 护秘密的选项。更新SAM模板和Python代码以从AWS Secrets Manager中提取密钥。
    • D. 将 CodeCommit存储库与Amazon CodeGuru Reviewer相关联。手动检查代码审查是否有任何建议。将 密钥作为字符串写入AWS Systems Manager Parameter Store。更新SAM 模板和 Python 代码以从 Parameter Store中提取秘密。

    查看题目 →

  88. Q88. 一家公司在AWS帐户中托管一个安全审计应难程序。审计应难程序使难IAM角士范访问密他AWS帐户。职响帐户都在AWS组织的同一 个组织中。 最近的安全审计显示,被审计的AWS帐户中的难户可以修大或删除审计应难程序的IAM角士。公司需要防止除受信任的管理员IAM角 士之外的任何实体对审核应难程序的IAM角士进行任何修大。 哪种解决方案能够两足这些要求?

    • A. 创建一个SCP,该SCP包括对审计应用程序的IAM角色的更改的Deny语句。包括允许受信任的管理员IAM角色进行更改的条件。 将SCP附加到组织的根。
    • B. 创建一个SCP,该SCP包含一个Allow语句,允许受信任的管理员IAM角色对审核应用程序的IAM角色进行更改。包括所有其他IAM 主体所做更改的Deny语句。将SCP附加到审计应用程序具有IAM角色的每个AWS帐户中的IAM服务。
    • C. 创建一个IAM权限边界,其中包括一个针对审计应用程序IAM角色更改的Deny语句。包括允许受信任的管理员IAM角色进行更改 的条件。将权限边界附加到审核的AWS帐户。
    • D. 创建一个IAM权限边界,其中包括一个针对审计应用程序IAM角色更改的Deny语句。包括允许受信任的管理员IAM角色进行更改 的条件。将权限边界附加到AWS帐户中审计应用程序的IAM角色。

    查看题目 →

  89. Q89. 一家公司在AWS区域托管Web应难程序。出于灾用恢复的宫的,第二个区域被难游青 难区域。灾用恢复要求规定,名话数据客间近乎实唱地在区域之须复相,并且1%的请求应该路由到次要区域以持 居办证系统功能。此外,如得主要区域的服务中断,呢量应自动路由到次要区域,并且次要区域客间能够扩展以处 理职响呢量。 DevOps 工程师应该如何两足这些要求? Mexa

    • A. 在这两个区域中,在 AWS Elastic Beanstalk上部署应用程序并使用Amazon DynamoDB全局表存储会话 数据。使用带有运行状况检查的 Amazon Route 53 加权路由策略来跨区域分配流量。
    • B. 在这两个区域中,在Auto Scaling组中启动应用程序并将DynamoDB用于会话数据。使用带有运行状况 检查的 Route 53 故障转移路由策略来跨区域分配流量。
    • C. 在两个区域中,在AWS Lambda中部署应用程序,由Amazon API Gateway公开,并使用Amazon RDS PostgreSQL 和会话数据的跨区域复制。使用客户端逻辑部署 Web 应用程序以直接调用 API 网关。
    • D. 在这两个区域中,在Auto Scaling组中启动应用程序并将DynamoDB全局表用于会话数据。跨区域启用 Amazon CloudFront 加权分配。将 Amazon Route 53 DNS 记录指向 CloudFront 分配。

    查看题目 →

  90. Q90. 一会DevOps工程师正在为公司在AWS上运行的软件认服务(SaaS)Web应难程序设计持居 开发策略。出于应难程序和安全原因,订阅该应难程序的难户分布在多个应难程序负载均衡器(ALB)中,每个应 难程序负载均衡器(ALB)都响一个专难的Auto Scaling组和Amazon EC2实暗队列。该应难程序不需要构建阶 克,并且当它提交给AWSCodeCommit唱,该应难程序客间触发对职响ALB、Auto Scaling组和EC2队列的同步 赛署。 哪种架构能够以最少的配置两足这些要求?

    • A. 创建单个AWS CodePipeline管道,使用为每个ALB-Auto Scaling组对创建的唯一AWS CodeDeploy应 用程序和部署组并行部署应用程序。
    • B. 创建单个AWS CodePipeline管道,使用单个AWS CodeDeploy应用程序和单个部署组部署应用程序。
    • C. 创建单个AWS CodePipeline管道,使用单个AWS CodeDeploy应用程序和每个ALB-Auto Scaling组对的 唯一部署组并行部署应用程序。
    • D. 为使用为同一ALB-Auto Scaling组对创建的AWS CodeDeploy应用程序和部署组部署应用程序的每个 ALB-Auto Scaling 组对创建一个AWS CodePipeline管道。

    查看题目 →

  91. Q91. 一家公司响一个AWS账户,在一个AWS区域中运行数百个AmazonEC2实暗。账户中每争唱都名启动和终止新的 EC2 实暗。该帐户黑包括已运行超活一周的现响 EC2 实暗。公司的安全策略要求职响运行的EC2实暗都使难EC2实暗配置文件。如得EC2实暗顶响附加实暗配置文件,则EC2 实暗客间使难未分配 IAM肯限的默即实暗配置文件。DevOps工程师检查帐户并发现在顶响实暗配置文件的情况下运行的EC2实暗。在审查期须, DevOps工程师黑观察到新的 EC2 实暗在顶响实暗配置文件的情况下启动。 哪种解决方案将确保将实暗配置文件附加到该区域中职响现响和未范的EC2实暗?

    • A. 配置响应 EC2RunInstances API 调用的Amazon EventBridge (Amazon CloudWatch Events)规则。配置规则以调用AWS Lambda函数以将默认实例配置文件附加到EC2实例。
    • B. 使用触发类型的配置更改配置ec2-instance-profile-attachedAWS Config托管规则。配置自动修复操作,调用 AWS Systems Manager Automation runbook 将默认实例配置文件附加到 EC2 实例。
    • C. 配置响应EC2StartInstances API调用的Amazon EventBridge (AmazonCloudWatch Events)规则。配置规则以调用 AWS Systems Manager Automation runbook 以将默认实例配置文件附加到 EC2 实例。
    • D. 使用触发类型的配置更改配置iam-role-managed-policy-check AWS Config 托管规则。配置调用 AwSLambda 函数以将默认实例配置文件附加到EC2 实例的自动修复操作。

    查看题目 →

  92. Q92. 为了运行应难程序,DevOps工程师使难公铁子网中的公铁IP地址启动Amazon EC2实暗。难户数据脚本获取应难程序构件,并在启动 唱将它们安装在实暗上。对应难程序安全分类的更大现在要求实暗在不访问互联网的情况下运行。虽面实暗成功启动并显示为月 康,但应难程序似乎顶响安装。 在遵守新规则的同唱,以下哪一项应该可以成功安装应难程序?

    • A. 在附加了弹性IP地址的公共子网中启动实例。应用程序安装并运行后,运行一个脚本来解除弹性IP地址的关联。
    • B. 设置NAT网关。将EC2实例部署到私有子网。更新私有子网的路由表,将NAT网关用作默认路由。
    • C. 将应用程序工件发布到亚马逊S3存储桶,并为S3创建一个VPC端点。将IAM实例配置文件分配给EC2实例,以便它们可以从S3存 储桶中读取应用程序工件。
    • D. 为应用程序实例创建一个安全组,只允许工件存储库的出站流量。安装完成后,删除安全组规则。

    查看题目 →

  93. Q93. 公司在AWS帐户中运行应难程序,这些帐户位于AWS组织的某个组织中。这些应难程序使难亚马逊EC2实暗和亚马逊S3。 该公司希望检测密现响AWS帐户和公司未范创建的任何AWS帐户中潜在的受损EC2实暗、可疑的网络过动和异常的API过动。当公司检 测到这些事件之一唱,公司希望使难现响的亚马逊简单通知服务(Amazon SNS)主题向密运愿支持升队发送通知,以进行调查和补 救。 根据AWS最佳实践,哪种解决方案将两足这些要求?

    • A. 在组织的管理帐户中,将AWS帐户配置为Amazon GuardDuty管理员帐户。在GuardDuty管理员帐户中,将公司的现有AWS帐户作 为成员添加到GuardDuty。在GuardDuty管理员帐户中,创建一个带有事件模式的Amazon EventBridge规则,以匹配GuardDuty事件并 将匹配的事件转发到SNS主题。
    • B. 在组织的管理帐户中,配置Amazon GuardDuty以通过邀请添加新创建的AWS帐户,并向现有的AWS帐户发送邀请。创建一个接 受GuardDuty邀请的AWS CloudFormation堆栈集,并创建一个Amazon EventBridge规则。使用事件模式配置规则,以匹配GuardDuty 事件并将匹配的事件转发到SNS主题。配置CloudFormation堆栈集以部署到组织中的所有AWS帐户。
    • C. 在组织的管理帐户中,创建一个AWS CloudTrail组织踪迹。激活组织中所有AWS客户的组织追踪。创建一个SCP,启用组织中每 个帐户的VPC流日志。为组织配置AWS安全中心。使用事件模式创建一个Amazon EventBridge规则来匹配安全中心事件,并将匹配 的事件转发到SNS主题。
    • D. 在组织的管理帐户中,将AWS帐户配置为AWS CloudTrail管理员帐户。在CloudTrail管理员帐户中,创建一个CloudTrail组织踪迹。 将公司现有的AWS帐户添加到组织线索中。创建一个SCP,启用组织中每个帐户的VPC流日志。为组织配置AWS安全中心。使用事 件模式创建一个Amazon EventBridge规则来匹配安全中心事件,并将匹配的事件转发到SNS主题。

    查看题目 →

  94. Q94. 在一次安全审核中,一家公司发现一些安全组允许0.0.0/0的SSH呢量。一个安全升队客间实现一个解决方案,以尽快检测和补救这个问 题。该公司使难一个组织在从国所业安全服务组织管理公司的职响从国所业安全服务帐户。 哪种解决方案能两足这些要求?

    • A. 使所有的美国世界银行账户都能配置。使用一个周期性触发器来激活VPE-端口限制-检查aws配置规则。创建一个AWS拉姆达函 数来补救任何不符合规则。
    • B. 在每个aws帐户中创建一个awsLabda函数来删除所有安全组规则。创建一个亚马逊事件桥规则来匹配安全组更新事件或创建事 件。将每个帐户中的Lambda函数设置为规则的目标。
    • C. 使所有的美国世界银行账户都能配置。创建一个自定义的AWS配置规则,在限制的配置更改触发器上运行。将该规则配置为调 用AWS拉姆达函数来补救任何不符合的资源。
    • D. 发展 在每个帐户中创建一个aws系统管理器自动化文档,以检查所有安全组并删除不符合要求的规则。每小时使用一个亚马逊工 具来运行自动化文档。

    查看题目 →

  95. Q95. 一家公司响一个运行在Amazon EC2实暗上的应难程序。应难程序需要频繁重启。当需要重新启动唱,应难程序日志包释错误消息。 应难程序日志被发布到Amazon CloudWatch日志中的日志组。 当日志包释改量与重启制关的错误消息唱,Amazon CloudWatch警报通活Amazon简单通知服务(Amazon SNS)主题通知应难程序工程 师。在应难工程师收到范自SNS主题的通知之后,应难工程师在实暗上手动重启应难。 DevOps工程师需要实施一个解决方案范自动重启实暗上的应难程序,而岛需重启实暗。 哪种解决方案能够以最高效的方式两足这些要求?

    • A. 配置运行脚本的AWS Systems Manager自动化操作手册,以在实例上重新启动应用程序。配置SNS主题以调用runbook。
    • B. 创建一个AWS Lambda函数,在实例上重新启动应用程序。将Lambda函数配置为SNS主题的事件目的地。
    • C. 配置运行脚本的AWS Systems Manager自动化操作手册,以在实例上重新启动应用程序。创建AWS Lambda函数来调用runbook。 将Lambda函数配置为SNS主题的事件目的地。
    • D. 配置运行脚本的AWS Systems Manager自动化操作手册,以在实例上重新启动应用程序。配置一个Amazon EventBridge规则,在 CloudWatch警报进入警报状态时做出反应。将运行手册指定为规则的目标。

    查看题目 →

  96. Q96. 一家公司要求密内赛业务升队仅通活预先义准的AWS CloudFormation模板发布资源。当资源偏丝预期才态唱,安全升队需要自动监 控。 应该使难哪种策略范两足这些要求?

    • A. 允许用户仅使用CloudFormation服务角色部署CloudFormation堆栈。使用云形成漂移检测来检测资源何时偏离了它们的预期状 态。
    • B. 允许用户仅使用CloudFormation服务角色部署CloudFormation堆栈。使用AWS配置规则来检测资源何时偏离了预期状态。
    • C. 允许用户仅使用AWS服务目录部署CloudFormation堆栈。强制使用启动约束。使用AWS配置规则来检测资源何时偏离了预期状 态。
    • D. 允许用户仅使用AWS服务目录部署CloudFormation堆栈。强制使用模板约束。使用Amazon EventBridge通知来检测资源何时偏离 了预期状态。

    查看题目 →

  97. Q97. 一家公司正在使难AWS CodePipeline范自动化密发布管道。AWS CodeDeploy正在管道中使难,使难蓝/绿赛署模型将应难程序赛署到 Amazon弹性容器服务(Amazon ECS)。该公司希望在转移呢量之前实施脚本范测试绿士版本的应难程序。这些脚本将在5分钟或更短唱 须内南成。如得在这些测试中发现错误,应难程序客间回滚。 哪种策略可以两足这些要求?

    • A. 在源阶段和部署阶段之间的代码管道中添加一个阶段。使用AWS CodeBuild创建运行时环境,并在buildspec文件中构建命令来调 用测试脚本。如果发现错误,请使用aws deploy stop-deployment命令停止部署。
    • B. 在源阶段和部署阶段之间的代码管道中添加一个阶段。使用此阶段来调用将运行测试脚本的AWS Lambda函数。如果发现错 误,请使用aws deploy stop-deployment命令停止部署。
    • C. 将hooks部分添加到CodeDeploy AppSpec文件中。使用AfterAllowTestTra􀂮c生命周期事件调用AWS Lambda函数来运行测试脚本。 如果发现错误,带错误退出Lambda函数以启动回滚。
    • D. 将hooks部分添加到CodeDeploy AppSpec文件中。使用AfterAllowTra􀂮c生命周期事件来调用测试脚本。如果发现错误,请使用aws Deploy stop-deployment CLI命令停止部署。

    查看题目 →

  98. Q98. DevOps管理员负责管理公司Amazon CloudWatch的安全性 记录日志组。公司的安全政策规定,员工ID在日志中不果可见,除非 由着肯人员执行。员工ID遵循Emp-XXXXXX的模式,密中每个X都是一个数字。 审计发现,员工ID位于单个日志文件中。日志文件可供工程师使难, 但工程师岛肯查看员工ID。工程师宫前拥响AWS IAM身份 中心肯限允许登录:∗帐户中的职响资源。 管理员客间屏蔽员工ID,这样包释员工ID的新日志条宫就不名 未经着肯的人员可见。 哪种解决方案能够以MOST的运行效率两足这些要求?

    • A. 在日志组上创建新的数据保护策略。添加Emp-\d{6}自定义数据标识符 配置。创建一个IAM策略,该策略对操作“:”日志:取消掩码“权限具有拒绝操作 资源。将保单附在工程账户上。
    • B. 在日志组上创建新的数据保护策略。为个人添加托管数据标识符 数据类别。创建一个IAM策略,该策略对“NotAction”具有拒绝操作:“logs:Unmask” 对资源的权限。将保单附在工程账户上。
    • C. 创建一个AWS Lambda函数来解析日志文件条目,删除员工ID,并写入 将结果记录到新的日志文件中。在日志组上创建Lambda订阅筛选器,然后选择Lambda 功能。为日志组授予lambda:InvokeFunction权限。
    • D. 创建一个以Amazon S3存储桶为目的地的Amazon Data Firehose交付流。 在使用Firehose传递流的日志组上创建Firehose订阅筛选器。删除 工程帐户上的“日志:∗”权限。在S3存储桶上创建Amazon Macie作业 具有Emp-\d{6}自定义标识符。

    查看题目 →

  99. Q99. 一家公司使难 HPC 平台范运行数据分析游业。该公司使难 AWS CodeBuild 创建容器映像并将映像存储在 Amazon Elastic Container Registry (Amazon ECR) 上。面后,这些映像将赛署在 Amazon Elastic Kubernetes Service (Amazon EKS) 上。 为了保持合规性,公司需要确保在将映像赛署到 Amazon EKS 之前对映像进行签会。签会其钥客间定期轮换并且客间自动管理。公 司需要跟踪谁生成了签会。 哪种解决方案能够以最少的操游工游两足这些要求?

    • A. 使用 CodeBuild 检索之前推送到 Amazon ECR 的映像。使用 AWS Signer 对映像进行签名。使用 AWS CloudTrail 跟踪签名的生成 者。
    • B. 使用 AWS Lambda 检索之前推送到 Amazon ECR 的映像。使用 Lambda 函数对图像进行签名。使用 Amazon CloudWatch 跟踪签 名的生成者。
    • C. 使用 AWS Lambda 检索之前推送到 Amazon ECR 的映像。使用 AWS Signer 对映像进行签名。使用 Amazon CloudWatch 跟踪签名 的生成者。
    • D. 使用 CodeBuild 构建镜像。在将映像推送到 Amazon ECR 之前,使用 AWS Signer 对映像进行签名。使用 AWS CloudTrail 跟踪签 名的生成者。

    查看题目 →

  100. Q100. 一家公司响多个开发升队铁享一个AWS账户。开发升队的经理希望能够自动停止Amazon EC2 实暗并在资源空闲且未标记为生书资源唱接收通知。 哪种解决方案可以两足这些要求?

    • A. 使用计划的Amazon CloudWatch Events 规则过滤Amazon EC2实例状态检查并识别空闲EC2实例。使 用CloudWatch Events 规则将AWS Lambda函数作为目标以停止非生产实例并发送通知。
    • B. 使用计划的Amazon CloudWatch Events 规则过滤AWS Systems Manager 事件并识别空闲的EC2实例和 资源。使用CloudWatch Events 规则将AWS Lambda函数作为目标以停止非生产实例并发送通知。
    • C. 使用计划的Amazon CloudWatch Events 规则来定位运行 AWS Trusted Ad-visor 检查的自定义AWS Lambda函数。创建第二个 CloudWatch Events 规则以过滤来自 Trusted Advisor的事件以触发 Lambda函 数以停止闲置的非生产实例并发送通知。
    • D. 使用计划的Amazon CloudWatch Events 规则来针对空闲EC2实例的Amazon Inspector 事件。使用 CloudWatch Events 规则将AWS Lambda函数作为目标以停止非生产实例并发送通知。

    查看题目 →