SOA-C03 练习题 — SOA-C03:云运维工程师 - 助理级

1、题库联网,会自动更新,无需重新获取;

2、激活题库,可同时拥有中英文的访问权限;

3、包含在线练习,模拟测试,PDF下载,视频课程;

4、可使用小程序,或电脑网页端刷题学习,有效期一年;

5、激活码可直接购买,或通过天猫旗舰店购买;

6、有问题可通过微信,whatsapp,Line联系客服;

考试信息

云运维工程师 - 助理级 考试代码:SOA-C03


·报名链接:https://aws.amazon.com/cn/certification/certification-prep/testing/

·考试费用:150美金。可以购买考试券,价格在750RMB左右(考试券购买: https://item.taobao.com/item.htm?id=991899961156 )。

·考试语言:简体中文、英文,日语等。不同语言证书含金量一样,用中文考,也可以下载英文证书。

·考试地点:可在对应城市的线下Pearson VUE考点,也可以使用自己的电脑在线考试(考试全程开摄像头,不要想着作弊哦)。

·考试环境:在线考试时需要背景简洁,不能有噪音,有条件可申请公司会议室,并多备一个网络(不一定需要VPN)。

·考试时长:130分钟。考完一个工作日内会通过邮件发送成绩单。

·考试题型:65道选择题,总分1000分,成绩720分以上即可通过。

样题

SOA-C03 · Q1
Topic 1 Question #1 云运维工程师正在检查以下 AWS CloudFormation 模板: " target="_blank" rel="nofollow noopener">https://img.examtopics.com/aws-certified-cloudops-engineer-associate-soa-c03/image1.png"> 为什么堆栈创建会失败?
  • A.
    CloudFormation 模板的“输出”部分被省略了。
  • B.
    CloudFormation 模板的参数部分被省略了。
  • C.
    PrivateDnsName 不能从 CloudFormation 模板中获取。
  • D.
    CloudFormation 模板中未指定 VPC。

答案: C

SOA-C03认证重点考察CloudOps工程师对基础设施即代码工具CloudFormation的排障能力,本题属于CloudFormation模板故障排查的核心考点范畴。本题中堆栈创建失败的核心原因是模板中尝试获取PrivateDnsName的方式不符合CloudFormation的语法规则,AWS::EC2::Instance资源的PrivateDnsName属于资源的返回属性,必须通过Fn::GetAtt内置函数引用,若模板错误使用Ref函数、拼写错误的属性名、或在非EC2实例资源上尝试获取该属性,都会触发模板验证错误,导致堆栈创建失败,因此选项C为正确答案。 各选项分析: A. CloudFormation模板的Outputs(输出)部分属于可选配置段,仅用于定义堆栈创建完成后对外暴露的返回值,省略该部分不会对堆栈创建流程产生任何影响,因此A错误。 B. CloudFormation模板的Parameters(参数)部分属于可选配置段,用于在堆栈创建时动态传入配置值,模板可直接硬编码所有资源配置不需要定义参数,省略该部分不会导致堆栈创建失败,因此B错误。 C. AWS::EC2::Instance资源的PrivateDnsName不是Ref函数的返回值,仅能通过Fn::GetAtt函数指定正确的属性名获取,若模板中采用了错误的方式尝试获取PrivateDnsName,会触发CloudFormation模板验证失败,直接导致堆栈创建失败,因此C正确。 D. 若创建EC2实例时未指定VPC配置,CloudFormation会默认将实例部署到当前区域的默认VPC中,仅当账户当前区域不存在默认VPC时才会失败,属于特殊场景而非必然的失败原因,因此D错误。 关键知识点: 1. CloudFormation模板的必填段仅包括AWSTemplateFormatVersion和Resources,Parameters、Outputs、Mappings等均为可选配置段,省略可选段不会导致模板验证失败。 2. CloudFormation的Fn::GetAtt函数用于获取资源的指定返回属性,引用的属性必须是对应资源类型官方支持的返回属性,否则会触发模板验证错误。 3. AWS::EC2::Instance资源的Ref函数仅返回实例ID,私有DNS名称、公网IP等属性均需要通过Fn::GetAtt函数获取。 参考资料: AWS CloudFormation AWS::EC2::Instance 资源参考, https://docs.aws.amazon.com/zh_cn/AWSCloudFormation/latest/UserGuide/aws-resource-ec2-instance.html#aws-resource-ec2-instance-return-values AWS CloudFormation 模板结构参考, https://docs.aws.amazon.com/zh_cn/AWSCloudFormation/latest/UserGuide/template-anatomy.html
SOA-C03 · Q2
Topic 1 Question #2 一家公司将用户自定义标签应用于与其 AWS 工作负载关联的资源。应用标签 20 天后,该公司发现无法使用这些标签在 AWS Cost Explorer 控制台中筛选视图。请问 造成此问题的原因是什么?
  • A.
    至少需要 30 天才能在 Cost Explorer 中使用标签筛选视图。
  • B.
    公司尚未启用用户自定义的成本分配标签。
  • C.
    该公司尚未创建 AWS 成本和使用情况报告。
  • D.
    该公司尚未在 AWS Budgets 中创建使用预算。

答案: B

AWS平台中,用户为资源添加的自定义标签默认不会自动关联到成本计费数据中,必须先在AWS账单管理控制台的成本分配标签设置中,手动启用对应的用户自定义标签作为成本分配标签,AWS才会将这些标签信息纳入后续的成本数据归集流程,启用后最长24小时即可在Cost Explorer中使用这些标签进行筛选、分组等成本分析操作。本题中公司已经为资源打标签20天仍无法在Cost Explorer筛选,核心原因就是未完成自定义成本分配标签的启用流程,符合选项B的描述。 各选项分析: A. 错误。用户自定义成本分配标签启用后,最长24小时即可在Cost Explorer中生效使用,不存在需要30天的要求,30天通常是Cost Explorer首次启用时可回溯历史成本数据的最长周期,和标签筛选生效时间无关。 B. 正确。用户自定义标签默认不参与成本数据归集,只有手动启用为成本分配标签后,才能用于Cost Explorer的成本筛选、分组操作,完全匹配本题场景的问题原因。 C. 错误。AWS成本和使用情况报告是用于将详细的账单数据导出到指定S3存储桶的功能,Cost Explorer本身的基础功能包括标签筛选不需要提前创建成本和使用情况报告即可正常使用。 D. 错误。AWS Budgets是用于设置成本、使用量预算并触发告警的服务,和Cost Explorer的标签筛选功能没有关联,是否创建使用预算不影响Cost Explorer的筛选能力。 关键知识点: 1. 成本分配标签机制:用户为AWS资源添加的自定义标签默认不会用于成本归集,必须手动在账单控制台启用为成本分配标签后,才能作为成本维度用于成本分析、筛选、分摊。 2. Cost Explorer基础功能特性:Cost Explorer是AWS原生的成本分析工具,无需额外配置成本和使用情况报告即可实现成本数据的查询、筛选、分组等基础功能。 3. 成本分配标签生效时间:启用自定义成本分配标签后,最长24小时即可在Cost Explorer、账单报告等成本工具中使用该标签进行成本维度分析。 参考资料: 使用成本分配标签, https://docs.aws.amazon.com/awsaccountbilling/latest/aboutv2/cost-alloc-tags.html 什么是AWS Cost Explorer, https://docs.aws.amazon.com/cost-management/latest/userguide/ce-what-is.html
SOA-C03 · Q3
Topic 1 Question #3 一个环境包含 100 个 Amazon EC2 Windows 实例。Amazon CloudWatch 代理已部署并运行在所有 EC2 实例上,并使用基线配置文件来捕获日志文件。现在新增了一个需求,需要捕获其中 50 个实例上的 DHCP 日志文件。 满足此新需求的最佳运维方式是什么?
  • A.
    创建一个额外的 CloudWatch 代理配置文件来捕获 DHCP 日志。使用 AWS Systems Manager 运行命令在每个 EC2 实例上重启 CloudWatch 代理,并添加 append-config 选项以应用该额外配置文件。
  • B.
    使用管理员权限登录到每个 EC2 实例。创建一个 PowerShell 脚本,将所需的基线日志文件和 DHCP 日志文件推送到 CloudWatch。
  • C.
    在每个 EC2 实例上运行 CloudWatch 代理配置文件向导。验证是否已包含基线日志文件,并在向导创建过程中添加 DHCP 日志文件。
  • D.
    在每个 EC2 实例上运行 CloudWatch 代理配置文件向导,并选择高级详细级别。这将捕获操作系统日志文件。

答案: A

本题考查CloudOps场景下的批量运维与CloudWatch日志采集配置最佳实践。题目中已有100台实例部署了CloudWatch代理的基线配置,仅需要对其中50台新增DHCP日志采集需求,最优方案需要满足三个核心要求:第一不破坏原有基线配置,第二可批量操作降低运维成本,第三符合AWS无人工介入的自动化运维最佳实践。选项A的方案同时满足以上要求,是最优解。 各选项分析: A. 该选项正确。CloudWatch代理支持多配置文件叠加,使用append-config参数加载额外配置时不会覆盖原有基线配置,可保证原有日志采集逻辑不变的前提下新增DHCP日志采集规则。同时使用AWS Systems Manager运行命令可以批量对目标50台实例执行操作,无需逐台登录,符合CloudOps自动化运维的核心要求,操作效率高、风险低。 B. 该选项错误。逐台登录实例手动操作的方式运维效率极低,不符合CloudOps减少手动操作、降低人为错误的最佳实践,同时自行编写PowerShell脚本推送日志的方案会额外增加脚本维护成本,也没有复用已部署的CloudWatch代理的能力,性价比极低。 C. 该选项错误。逐台运行CloudWatch代理配置向导的方式需要大量人工操作,运维成本极高,且向导生成的配置默认会覆盖原有基线配置,可能导致原有基线日志采集功能失效,不符合需求要求。 D. 该选项错误。首先CloudWatch代理配置向导的高级详细级别并不会默认采集DHCP日志,DHCP日志路径需要手动指定,其次逐台运行向导的方式运维成本高,且会覆盖原有基线配置,完全无法满足需求。 关键知识点: 1. CloudWatch代理支持多配置文件叠加功能,通过append-config参数加载额外配置时不会覆盖原有主配置,可满足不同实例的差异化日志采集需求,同时保证基线配置的一致性。 2. AWS Systems Manager Run Command支持对批量EC2实例执行远程运维操作,无需手动登录实例,可大幅提升运维效率、降低人为操作风险,是CloudOps批量运维的核心工具之一。 3. CloudOps最佳实践要求优先采用自动化、批量的运维操作,避免逐台手动处理实例,保障运维操作的一致性和可靠性。 参考资料: CloudWatch 代理配置文件详细信息, https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Agent-Configuration-File-Details.html#CloudWatch-Agent-Multiple-Config-Files 使用 Run Command 运行命令, https://docs.aws.amazon.com/systems-manager/latest/userguide/execute-remote-commands.html
SOA-C03 · Q4
Topic 1 Question #4 一家公司将备份存储在 Amazon S3 存储桶中。备份创建后至少 3 个月内不得删除。 云运维工程师应该如何满足此要求?
  • A.
    配置一条 IAM 策略,禁止所有用户对 s3:DeleteObject 执行操作。对象写入三个月后,移除该策略。
  • B.
    在合规模式下,对新的 S3 存储桶启用 S3 对象锁定。将所有备份放入新的 S3 存储桶中,保留期为 3 个月。
  • C.
    在现有 S3 存储桶上启用 S3 版本控制。配置 S3 生命周期规则以保护备份。
  • D.
    在治理模式下,对新的 S3 存储桶启用 S3 对象锁定。将所有备份放入新的 S3 存储桶中,保留期为 3 个月。

答案: B

本题属于AWS CloudOps工程师认证中S3数据合规保护的核心考点,题目要求备份创建后至少3个月内绝对不可删除,属于强监管要求的一次写入多次读取(WORM)场景。S3对象锁定的合规模式是AWS原生提供的满足此类合规需求的方案,启用合规模式并设置3个月保留期后,保留期内包括AWS账号根用户在内的所有身份都无法删除或修改对象,完全匹配题目要求。 各选项分析: A. 错误。IAM策略属于访问控制层面的限制,可被拥有IAM管理权限的用户修改或移除,无法实现不可篡改的强删除保护,且针对所有对象统一设置禁止删除的策略无法适配不同对象的3个月保留期起始时间差异,会导致过了保留期的对象也无法正常删除,不符合需求。 B. 正确。合规模式下的S3对象锁定是AWS提供的原生WORM保护能力,保留期设置为3个月后,所有存入该存储桶的备份对象在3个月内无法被任何用户删除或修改,完全满足题目中备份至少3个月不得删除的强合规要求。 C. 错误。S3版本控制仅能防止普通的对象覆盖和删除操作,拥有删除版本权限的用户仍可主动删除对象的所有版本实现彻底删除,生命周期规则仅能实现对象的自动迁移或过期删除,无法防止主动删除操作,无法满足不得删除的要求。 D. 错误。治理模式下的S3对象锁定允许拥有s3:BypassGovernanceRetention权限的用户绕过保留限制删除或修改对象,无法实现题目要求的绝对不可删除,仅适用于需要保留期但允许合规管理员灵活调整的场景,不符合本题要求。 关键知识点: 1. S3对象锁定分为合规模式和治理模式两种,合规模式下保留期内任何用户包括根用户都无法删除或修改对象,治理模式允许拥有指定权限的用户绕过保留限制。 2. 对于要求对象在特定期限内绝对不可删除、不可篡改的强合规场景,需选择合规模式的S3对象锁定,IAM策略、版本控制等方案无法满足此类强合规要求。 3. S3版本控制可防止意外覆盖和删除,但无法阻止高权限用户删除对象版本,不能替代对象锁定实现WORM合规。 参考资料: 1. 使用 S3 对象锁定, https://docs.aws.amazon.com/AmazonS3/latest/userguide/object-lock.html 2. S3 对象锁定模式, https://docs.aws.amazon.com/AmazonS3/latest/userguide/object-lock-overview.html#object-lock-modes
SOA-C03 · Q5
Topic 1 Question #5 一家公司的云运维工程师正在排查应用程序组件之间的通信问题。该公司已配置将 VPC 流日志发布到 Amazon CloudWatch Logs,但 CloudWatch Logs 中没有任何日志。 是什么原因导致 VPC 流日志无法发布到 CloudWatch Logs?
  • A.
    附加到流日志的 IAM 角色的 IAM 策略缺少 logs:CreateLogGroup 权限。
  • B.
    附加到流日志的 IAM 角色的 IAM 策略缺少 logs:CreateExportTask 权限。
  • C.
    VPC 已配置为 IPv6 地址。
  • D.
    该 VPC 与 AWS 账户中的另一个 VPC 建立了对等连接

答案: A

本题考察VPC流日志发布到CloudWatch Logs的权限配置核心考点,VPC流日志向CloudWatch Logs推送日志时,需要通过附加的IAM角色执行CloudWatch Logs的相关资源操作,如果角色权限不足,会导致日志无法完成初始化和写入,最终CloudWatch Logs中没有任何日志。题目描述的故障场景最常见的诱因就是IAM权限缺失,选项A对应的权限缺失完全符合该故障逻辑。 各选项分析: A. 正确。VPC流日志发布到CloudWatch Logs的第一步是创建用于存储日志的日志组,附加到流日志的IAM角色必须拥有logs:CreateLogGroup权限才能完成日志组的初始化创建,缺少该权限时流日志没有对应的存储位置,无法写入任何日志,完全符合题目描述的故障现象。 B. 错误。logs:CreateExportTask是将CloudWatch Logs的已有日志导出到S3存储桶的专属权限,和VPC流日志写入CloudWatch Logs的流程无关联,该权限缺失不会影响流日志的正常发布。 C. 错误。VPC流日志原生支持同时记录IPv4和IPv6的网络流量,VPC配置IPv6地址属于常规网络配置,不会对流向CloudWatch Logs的日志发布流程造成阻碍。 D. 错误。VPC对等连接是不同VPC之间的网络连通配置,VPC流日志可以正常记录包含对等连接流量在内的所有符合规则的网络流量,对等连接配置本身不会干扰流日志向CloudWatch Logs推送数据的过程。 关键知识点: 1. VPC流日志IAM权限要求:当流日志的发布目标为CloudWatch Logs时,关联的IAM角色必须具备logs:CreateLogGroup、logs:CreateLogStream、logs:PutLogEvents等CloudWatch Logs操作权限,否则会导致日志发布失败。 2. VPC流日志适用范围:VPC流日志支持记录IPv4、IPv6流量,也支持记录VPC对等连接、中转网关等多种网络场景下的流量,网络连通配置本身不会直接导致流日志发布故障。 3. CloudWatch Logs权限分类:CloudWatch Logs的不同操作对应独立的IAM权限,日志写入操作和日志导出操作的权限相互独立,互不影响。 参考资料: 1. VPC流日志的IAM权限, https://docs.aws.amazon.com/vpc/latest/userguide/flow-logs-iam.html 2. VPC流日志故障排查, https://docs.aws.amazon.com/vpc/latest/userguide/flow-logs-troubleshooting.html

常见问题

SOA-C03 有多少道练习题?

本题库收录 SOA-C03 练习题共 142 道,含单选、多选等题型,每题配有答案与解析。

SOA-C03 练习题支持中英文吗?

支持,SOA-C03 练习题为中英双语对照,便于对照原文理解。

SOA-C03 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。