SAP-C02 第 417 题
题目
一家公司有一个将数据存储在单个 Amazon S3 存储桶中的应用程序。公司必须将所有数据保留一年。该公司的安全团队担心攻击者可能通过泄露的长期凭证来访问 AWS 帐户。哪种解决方案将确保 S3 存储桶中现有和未来的对象受到保护?
选项
A. 创建一个新的 AWS 账户,只有安全团队可以通过代入的角色访问该账户。在新帐户中创建 S3 存储桶。启用 S3 版本控制和 S3 对象锁定。配置默认保留期为 1 年。设置从现有 S3 存储桶到新 S3 存储桶的复制。创建 S3 批量复制作业以复制所有现有数据。
B. 使用启用 s3-bucket-versioning 的 AWS Config 托管规则。配置自动修复操作,使用 AWS Lambda 函数对不合规资源启用 S3 版本控制和 MFA 删除。添加 S3 生命周期规则以在 1 年后删除对象。
C. 明确拒绝除 AWS Service Catalog 启动约束角色之外的所有用户和角色创建存储桶。定义用于创建 S3 存储桶的服务目录产品,以强制启用 S3 版本控制和 MFA 删除。授权用户在需要创建 S3 存储桶时启动产品。
D. 为账户和 AWS 区域启用具有 S3 保护功能的 Amazon GuardDuty。添加 S3 生命周期规则以在 1 年后删除对象。
答案
A
解析
正确答案:A 解析: 题干关键点:安全控制、核心服务:Lambda, S3, Config。 正确选项: A. 创建一个新的 AWS 账户,只有安全团队可以通过代入的角色访问该账户。在新帐户中创建 S3 存储桶。启用 S3 版本控制和 S3 对象锁定。配置默认保留期为 1 年。设置从现有 S3 存储桶到新 S3 存储桶的复制。创建 S3 批量复制作业以复制所有现有数据。 选择理由: 选项 A 的设计直接围绕题干限制展开,关键动作是 A....