DOP-C02 题库 · 最新 50 题免费预览(第 2/5 页)
DOP-C02(AWS Certified DevOps Engineer Professional (DOP-C02))最新题库第 11–20 题,共 5 页 50 题,含答案与中英解析,无需登录。点此进入在线题库练习全部 951 题。
第 11 题 · 题号 912 · 单选
一家公司在其主要 AWS 区域中构建容器镜像并将其存储在 Amazon Elastic Container Registry(Amazon ECR)中。一名 DevOps 工程师希望将公司所有 ECR 仓库中的镜像复制到另一个次要区域。该工程师在次要区域中创建了一个新的 ECR 仓库,并配置了新仓库的权限以允许复制。哪种解决方案能够以最高的运维效率满足这些要求?
- A. 拉取现有的主ECR镜像,然后将这些镜像推送到辅助ECR仓库。在主ECR注册表上创建一个复制规则,以将镜像复制到辅助ECR注册表。
- B. 拉取现有的主ECR镜像,然后将这些镜像推送到辅助ECR仓库。在主ECR注册表上配置权限,以允许来自辅助区域的访问。
- C. 在主ECR注册表上配置权限,以允许来自辅助区域的访问。在主ECR注册表上创建复制规则,将镜像复制到辅助ECR注册表。
- D. 配置一个 AWS Lambda 函数,自动将 ECR 镜像保存到 Amazon S3 存储桶中。为该 S3 存储桶配置跨区域复制。配置第二个 Lambda 函数,在镜像复制到 S3 存储桶时,将其推送到复制目标区域的 ECR 仓库中。
答案: A
第 12 题 · 题号 913 · 单选
一家公司已在 Amazon Elastic Container Service(Amazon ECS)上部署了一个基于微服务的应用程序。该应用程序正面临性能问题。公司需要确定是哪些微服务导致了这些问题。哪种解决方案能够提供此类信息?
- A. 为每个 ECS 任务配置 AWS X-Ray。
为每个微服务创建一个 X-Ray 分组。
在每个微服务中实现自定义 X-Ray 子分段,以捕获详细的时序信息。
使用 X-Ray 服务地图来可视化并识别响应缓慢的微服务和请求。
- B. 为每个 ECS 任务配置 AWS X-Ray。使用 X-Ray 服务地图可视化应用程序的架构和请求流。按响应时间和错误率筛选 X-Ray 跟踪数据。识别具有高延迟或高错误率的微服务。分析单个跟踪以找出缓慢的微服务和请求。
- C. 为每个 ECS 任务配置 Amazon CloudWatch Container Insights。分析 Container Insights 指标以识别响应缓慢的微服务。使用 CloudWatch Logs Insights 按响应时间和错误率筛选 Container Insights 日志数据。分析日志数据以识别响应缓慢的请求。
- D. 为每个 ECS 任务配置 Amazon CloudWatch Container Insights。使用 Amazon ECS 的 CloudWatch 自动仪表板来识别响应缓慢的微服务。利用 CloudWatch Logs Insights 分析每个 ECS 任务的 Container Insights 性能日志,以识别响应缓慢的请求。
答案: B
解析: 选项B是最有效的解决方案,因为AWS X-Ray专为微服务架构中的分布式追踪而设计。它提供服务地图,可直观展示应用程序的架构和请求流,使工程师能够快速识别性能瓶颈。通过按响应时间和错误率筛选追踪数据,并分析单个追踪记录,团队可以准确定位导致延迟或错误的微服务。虽然选项A也使用X-Ray,但它引入了不必要的复杂性,例如自定义子分段和分组,而这些在基本识别慢速服务时并非必需。选项C和D依赖于CloudWatch Container Insights,后者提供的是基础设施级别的指标(如CPU、内存),缺乏X-Ray所提供的详细请求级追踪能力,因此不太适合在分布式系统中识别有问题的微服务。
第 13 题 · 题号 914 · 单选
一家公司正在开发一个运行在 Amazon EC2 Linux 实例上的 Web 应用程序。该应用程序需要监控自定义性能指标。公司必须跨多个实例收集 API 响应时间和数据库查询延迟的指标。哪种解决方案能够以最小的运营开销生成这些自定义指标?
- A. 在实例上安装 Amazon CloudWatch 代理。配置代理以收集自定义指标。对应用程序进行检测以将指标发送到代理。
- B. 使用 Amazon Managed Service for Prometheus 从应用程序抓取自定义指标。
使用 Amazon CloudWatch 代理将指标转发到 CloudWatch。
- C. 创建一个自定义的 AWS Lambda 函数,以固定时间间隔轮询应用程序端点和数据库。编写 Lambda 函数代码以计算自定义指标,并通过调用 PutMetricData API 将指标发送到 Amazon CloudWatch。
- D. 在应用程序代码中实现自定义日志记录,以记录自定义指标。使用 Amazon CloudWatch Logs Insights 提取和分析这些指标。
答案: A
解析: 选项A是最佳解决方案,因为Amazon CloudWatch代理专为从EC2实例收集自定义指标而设计,且运营开销最小。安装和配置完成后,它可以通过StatsD协议或运行收集脚本持续收集自定义指标(如API响应时间和数据库查询延迟)。该代理与CloudWatch原生集成,因此不需要额外的转发服务。选项B通过引入Prometheus并需要转发指标来增加开销。选项C需要创建和维护Lambda函数,包括轮询逻辑和API调用,这在运维上非常密集。选项D需要自定义日志记录并使用CloudWatch Logs Insights推导指标,这对于指标生成来说效率不高。因此,选项A在有效满足需求的同时提供了最少的运营开销。
第 14 题 · 题号 915 · 单选
一家公司的应用程序在 Amazon EC2 实例上运行,并在多个 AWS 账户中使用 AWS Lambda 函数。所有 EC2 实例都安装了 Amazon CloudWatch 代理。所有账户都隶属于 AWS Organizations 中的同一个组织。该公司创建了一个专用的中央日志账户。应用程序生成的所有日志必须发送到中央位置。日志必须使用由公司自行管理的密钥进行加密。哪种解决方案能够以最少的运维工作量满足这些要求?
- A. 在中央日志账户中,在 CloudWatch 中将日志启用为数据源。将组织 ID 添加到源账户列表中。使用 CloudWatch 提供的模板创建一个 CloudFormation StackSet,以在组织内的所有账户中启用集中监控。
- B. 在中央日志账户中创建一个 Amazon S3 存储桶。在中央日志账户中创建一个 Amazon Data Firehose 流。将 S3 存储桶设置为 Firehose 流的目标。在中央日志账户中创建一个日志订阅。将 Firehose 流设置为该订阅的目标。将订阅日志 ARN 存储在 AWS Systems Manager 参数存储中,以便每个项目使用它将日志发送到 S3 存储桶。
- C. 在每个账户中创建一个 Amazon S3 存储桶。在中央日志账户中创建一个 Amazon OpenSearch Service 集群。在中央日志账户中创建一个 Amazon Simple Queue Service(Amazon SQS)队列。创建一个 S3 触发器,以便在每次有新文件上传到 S3 存储桶时将事件发送到 SQS 队列。创建一个 Lambda 函数来处理每个文件,并将每个文件发送到 OpenSearch Service 集群。
- D. 在中央日志账户中创建一个 Amazon S3 存储桶。在每个账户中创建一个 Amazon Data Firehose 流。将 S3 存储桶设置为 Firehose 流的目标。在每个账户中创建一个日志订阅,并将 Firehose 流作为目标。
答案: A
解析: 选项A使用了CloudWatch跨账户可观测性功能,这是专为在AWS组织内的多个账户之间集中日志和指标而设计的。通过在中央日志账户中启用日志作为数据源,并使用CloudWatch提供的CloudFormation StackSet,可以自动在所有组织账户中完成设置,与其他选项相比,手动配置最少。CloudWatch跨账户可观测性还支持使用客户管理的KMS密钥进行加密,满足加密要求。其他选项需要在每个单独的账户中创建多个资源(Firehose流、SQS队列、Lambda函数、日志订阅)并分别维护它们,因此运营开销更大。
第 15 题 · 题号 916 · 单选
一家公司使用 Amazon Elastic Kubernetes Service(Amazon EKS)来托管存储在 Amazon Elastic Container Registry(Amazon ECR)中的容器化应用程序。该公司目前通过使用 AWS CLI 的 aws eks create-cluster 命令在其开发环境中启动 EKS 集群。该公司使用 aws eks create-addon 命令来安装所需的附加组件。所有已安装的附加组件目前都与公司使用的 Kubernetes 版本兼容。所有集群均专门使用托管节点组来提供计算能力。其中一些 EKS 集群需要进行版本升级。DevOps 工程师必须确保升级在 AWS 标准支持计划内持续进行。哪种解决方案将以最少的运营开销满足此要求?
- A. 运行 aws eks update-cluster-version 命令,并提供适当的参数,例如集群名称和版本号。
- B. 在所有 EKS 集群上启用 EKS 自动模式。移除所有现有的托管节点组。
- C. 运行 eksctl 命令升级 EKS 集群,并提供适当的参数,例如集群名称和版本号。
- D. 重构环境,使用基础设施即代码(IaC)创建 EKS 集群。通过代码更改来升级集群。
答案: B
解析: EKS Auto Mode旨在自动化集群管理任务,包括Kubernetes版本升级。它会自动管理版本升级,使集群保持在AWS标准支持计划内,这需要最少的运营开销来进行持续升级。虽然选项A和C涉及每次升级时手动执行CLI命令,选项D需要重构使用IaC,但EKS Auto Mode在启用后会自动处理升级。
第 16 题 · 题号 917 · 单选
一家公司在 AWS CodePipeline 中使用管道将 AWS CloudFormation 模板上传到 Amazon S3 存储桶。该管道使用这些模板部署与模板名称匹配的 CloudFormation 堆栈。该公司在尝试将模板回滚到先前版本时遇到过问题。为防止这些问题的发生,该公司必须能够在修改部署到生产环境之前审查模板的变更。哪种解决方案能够以最低的运营开销满足这些要求?
- A. 在 AWS CodeConnections 中配置与 Git 仓库的连接。将模板存储在 Git 仓库中。配置拉取请求工作流以审查模板修改。为堆栈配置 AWS CloudFormation Git 同步。
- B. 在流水线中添加一个手动审核操作,以便在堆栈部署之前审核对模板代码的修改。
- C. 更新管道,以便在堆栈部署之前调用 AWS Lambda 函数来检查模板修改。
- D. 在 AWS CodeConnections 中配置与 Git 存储库的连接。将模板存储在 Git 存储库中。配置管道以包含使用该连接的源操作。在管道中添加一个手动审查操作,以便在堆栈部署之前审查模板修改。
答案: A
第 17 题 · 题号 918 · 单选
一家公司为其应用程序在多个AWS账户中管理环境。每个环境账户在AWS Organizations中的不同OU(组织单元)里。一个DevOps团队负责跨环境的应用程序部署流程。部署流程使用一个位于共享服务账户中的AWS CodePipeline管道。DevOps团队成员属于同一个用户组。团队成员通过AWS IAM Identity Center拥有对所有账户的管理员访问权限。最近开发环境中出现的部署问题需要DevOps团队执行手动操作步骤。随后到生产环境的部署导致了一次事件,造成管道失败,从而阻塞了新部署长达数小时。一位DevOps工程师需要确保只有管道能够在生产环境中执行部署。在紧急情况下,DevOps工程师必须能够访问该环境。哪种解决方案能够以最高的运营效率满足这些要求?
- A. 更新 DevOps 组,为生产账户配置 ReadOnlyAccess 权限集。为 DevOps 工程师用户配置一个新权限集,该权限集具有 AdministratorAccess 权限,并允许该用户承担管道角色。添加一个 SCP,拒绝管道角色之外的任何实体修改资源。
- B. 创建一个 SCP,拒绝 DevOps 团队成员对生产 OU 的所有写入操作。在 IAM Identity Center 中为 DevOps 工程师配置一个新用户,并为其分配一个具有 AdministratorAccess 权限的新权限集。添加一个 SCP,拒绝除管道角色之外的任何实体修改资源。
- C. 更新 DevOps 组,使其能够为生产账户承担管道角色。在 IAM Identity Center 中为 DevOps 工程师配置一个新用户,并为其配备一个具有 AdministratorAccess 权限的新权限集。添加一条 SCP,禁止除 DevOps 工程师以外的任何实体修改资源。
- D. 创建一个 SCP,禁止 DevOps 团队成员对生产 OU 执行所有写入操作。使用特定标签标记由 CodePipeline 预配的资源。添加一个 SCP,禁止 DevOps 工程师之外的任何实体修改带有该标签的资源。
答案: A
解析: 选项A是运营效率最高的解决方案。它将现有DevOps组的权限集修改为生产账户的ReadOnlyAccess(限制团队成员访问),为DevOps工程师创建一个包含AdministratorAccess和能够代入管道角色(pipeline role)的新权限集,并添加一个SCP,拒绝除管道角色之外的任何实体修改资源。这种方法:(1)通过使团队成员具有ReadOnlyAccess且SCP阻止除管道角色之外的任何实体直接修改,确保只有管道执行部署;(2)允许DevOps工程师通过代入管道角色获得紧急访问权限;(3)通过使用现有工程师身份(而不是像选项B和C那样创建新用户),并避免选项D中标记复杂性和管道更新限制,保持了运营效率。
第 18 题 · 题号 919 · 单选
一家公司的关键应用程序的AWS CodeDeploy部署出现故障。该应用程序部署在Amazon EC2实例上。一名DevOps工程师必须分析失败的部署,以确定故障的根本原因。哪种解决方案将提供适当的信息来排查部署问题?
- A. 配置VPC流日志以监控网络流量。使用Amazon Inspector检测非网络部署问题。使用Amazon Detective分析调查结果。
- B. 在 EC2 实例上启用详细监控。使用 AWS Systems Manager Run Command 在所有 EC2 实例上同时运行故障排除脚本。在 AWS CloudTrail 日志中分析结果。
- C. 使用 Amazon CloudWatch Logs 查看应用程序日志。分析 EC2 实例上 /opt/codedeploy-agent/deployment-root/ 目录中的 CodeDeploy 部署日志。使用 AWS X-Ray 追踪应用程序组件中的请求。
- D. 检查 AWS Trusted Advisor 针对 CodeDeploy 部署的检查项。使用 AWS Health Dashboard 监控应用程序健康状况。在 Amazon CloudWatch 仪表板中分析性能指标。
答案: C
解析: 选项 C 是正确答案,因为它提供了最适合用于排查 CodeDeploy 部署故障的工具。Amazon CloudWatch Logs 是收集和审查应用程序日志的标准服务。/opt/codedeploy-agent/deployment-root/ 目录是 CodeDeploy 代理在 EC2 实例上存储部署日志的确切位置,这对于识别部署过程中出现的问题至关重要。AWS X-Ray 有助于追踪通过应用程序组件的请求,对于识别可能导致故障的应用程序级别的问题非常有用。选项 A 使用的工具并非为 CodeDeploy 故障排查而设计。选项 B 错误地建议使用 CloudTrail 日志来分析 Run Command 的结果(CloudTrail 记录的是 API 调用,而不是脚本输出)。选项 D 使用的 Trusted Advisor 和 Health Dashboard 并非用于诊断特定的 CodeDeploy 部署故障。
第 19 题 · 题号 920 · 多选
一家公司开发了一个在公共假日进行季节性销售的网络应用程序。该网络应用程序部署在AWS上,并使用AWS服务进行存储、数据库、计算和加密。在季节性销售期间,该公司预期会有大量用户带来高网络流量。该公司必须获得有关销售期间任何意外行为的洞察。DevOps团队希望在检测到销售期间的异常行为时审查这些洞察。DevOps团队希望收到解决异常行为的建议措施。这些建议必须在预置基础设施上提供,以解决将来可能发生的问题。哪种步骤组合将以最少的运营开销满足这些要求?(选择两个)
- A. 在 AWS 账户中启用 Amazon DevOps Guru。为账户中所有受支持的 AWS 资源确定 DevOps Guru 的覆盖范围。使用 DevOps Guru 仪表板查找分析、建议和相关指标。
- B. 创建一个 Amazon Simple Notification Service(Amazon SNS)主题。配置 Amazon DevOps Guru,以便在识别出异常时向公司发送重要事件的通知。
- C. 创建一个 Amazon S3 存储桶。将 Amazon CloudWatch 日志、AWS CloudTrail 数据和 AWS Config 数据存储在该 S3 存储桶中。使用 Amazon Athena 生成数据洞察。通过 Amazon QuickSight 创建仪表板。
- D. 为 Amazon QuickSight 仪表板配置电子邮件消息报告。安排并将这些电子邮件报告发送给公司。
- E. 创建一个 Amazon Simple Notification Service (Amazon SNS) 主题。配置 Amazon Athena,以便在发现异常时将重要事件的查询结果发送给公司。
答案: A, B
解析: 选项 A 和 B 共同以最低的运营开销满足了需求。选项 A 启用了 Amazon DevOps Guru,这是一项完全托管的、由机器学习驱动的服务,可以自动检测异常行为,通过其仪表板提供洞察,并针对已配置的基础设施给出建议。选项 B 通过创建 SNS 主题来补充这一点,DevOps Guru 可以与 SNS 集成,在检测到异常时向 DevOps 团队发送通知,使团队能够及时查看洞察。选项 C、D 和 E 需要手动设置、自定义仪表板,或使用并非为自动异常检测而设计的服务(如 Athena),这将导致更高的运营开销。
第 20 题 · 题号 921 · 单选
一名DevOps工程师需要设计一个基于云的解决方案,以标准化AWS云部署和本地部署的部署工件。目前本地数据中心和AWS环境之间没有路由流量。该解决方案必须能够从公共存储库消费下游包,并且必须具有高可用性。数据在传输过程中和静态时必须加密。该解决方案必须将部署工件存储在对象存储中,并将部署工件部署到Amazon Elastic Container Service(Amazon ECS)。如果部署工件通过公共互联网传输,则部署工件在传输过程中必须加密。DevOps工程师需要在两周内部署此解决方案。哪种解决方案能满足这些要求?
- B. 使用 AWS Direct Connect 连接和 VPN 连接将本地数据中心连接到 AWS。在 Amazon EC2 实例上部署第三方制品管理软件。
- C. 使用两个 AWS VPN 连接将本地数据中心连接到 AWS。使用 AWS CodeArtifact 存储部署工件。
- D. 使用并行的 AWS Direct Connect 连接将本地数据中心连接到 AWS。在 Amazon EC2 实例上部署第三方工件管理软件。
答案: C
解析: 选项 C 是最佳选择,因为它使用 AWS VPN 连接,可以在几天内完成配置,轻松满足“不到两周”的部署要求。AWS CodeArtifact 是一项完全托管的服务,默认具备高可用性,将构件加密存储在对象存储(S3)中,支持从公共仓库(如 npm、PyPI、Maven、NuGet 等)消费下游包,并通过 TLS 对传输中的数据进行加密,对静态数据进行加密。相比之下,选项 B 和 D 依赖于 AWS Direct Connect,通常需要 1 到 3 个月才能建立,因此无法满足两周的时间要求。此外,在 EC2 实例上部署第三方构件管理软件需要更多的手动配置才能实现高可用性和加密要求,而使用完全托管的 CodeArtifact 服务则更为简便。