SAP-C02 第 334 题
题目
一家公司正在将其基础设施迁移到 AWS 云。公司必须遵守针对不同项目的各种监管标准。公司需要一个多帐户环境。解决方案架构师需要准备基线基础设施。该解决方案必须提供一致的管理和安全基线,但必须能够灵活地满足各种 AWS 账户内的不同合规性要求。该解决方案还需要与现有的本地 Active Directory 联合身份验证服务 (AD FS) 服务器集成。哪种解决方案能够以最少的运营开销满足这些要求?
选项
A. 在 AWS Organizations 中创建组织。创建单个 SCP 以实现所有帐户的最低权限访问。为所有帐户创建一个 OU。配置 IAM 身份提供商以与本地 AD FS 服务器联合。使用定义的日志生成服务流程配置中央日志记录帐户,以将日志事件发送到中央帐户。在中央账户中启用 AWS Config,并为所有账户提供一致性包。
B. 在 AWS Organizations 中创建组织。在组织上启用 AWS Control Tower。审查包括 SCP 的控制(护栏)。检查 AWS Config 是否有需要添加的区域。根据需要添加 OU。将 AWS IAM Identity Center (AWS Single Sign-On) 连接到本地 AD FS 服务器。
C. 在 AWS Organizations 中创建组织。创建 SCP 以实现最低权限访问。创建 OU 结构,并使用它对 AWS 账户进行分组。将 AWS IAM Identity Center (AWS Single Sign-On) 连接到本地 AD FS 服务器。使用定义的日志生成服务流程配置中央日志记录帐户,以将日志事件发送到中央帐户。使用聚合器和一致性包在中央账户中启用 AWS Config。
D. 在 AWS Organizations 中创建组织。在组织上启用 AWS Control Tower。审查包括 SCP 的控制(护栏)。检查 AWS Config 是否有需要添加的区域。配置 IAM 身份提供商以与本地 AD FS 服务器联合。
答案
B
解析
正确答案:B 解析: 题干关键点:本地数据中心/混合架构、安全控制、合规要求、核心服务:RDS, IAM, Organizations, Control Tower, Config。 正确选项: B. 在 AWS Organizations 中创建组织。在组织上启用 AWS Control Tower。审查包括 SCP 的控制(护栏)。检查 AWS Config 是否有需要添加的区域。根据需要添加 OU。将 AWS IAM Identi...