SAP-C02 第 44 题
题目
一家公司有 10 个账户,这些账户属于 AWS Organizations 中的一个组织。 AWS Config 在每个账户中配置。所有帐户都属于 Prod OU 或 NonProd OU。该公司在每个 AWS 账户中设置了一条 Amazon EventBridge 规则,以便在使用 0.0.0.0/0 作为源创建 Amazon EC2 安全组入站规则时通知 Amazon Simple Notification Service (Amazon SNS) 主题。公司的安全团队订阅了 SNS 主题。对于 NonProd OU 中的所有账户,安全团队需要删除创建包含 0.0.0.0/0 作为源的安全组入站规则的功能。哪种解决方案能够以最少的运营开销满足这一要求?非产品 OU。
选项
A. 修改 EventBridge 规则以调用 AWS Lambda 函数来删除安全组入站规则并发布到 SNS 主题。将更新后的规则部署到 NonProd OU。非产品 OU。
B. 将 vpc-sg-open-only-to-authorized-ports AWS Config 托管规则添加到 NonProd OU。
C. 配置 SCP 以在 aws:SourceIp 条件键的值不是 0.0.0.0/0 时允许 ec2:AuthorizeSecurityGroupIngress 操作。将 SCP 应用到 NonProd OU。非产品 OU。
D. 配置 SCP 以在 aws:SourceIp 条件键的值为 0.0.0.0/0 时拒绝 ec2:AuthorizeSecurityGroupIngress 操作。将 SCP 应用到 NonProd OU。非产品 OU。
答案
D
解析
正确答案:D 解析: 题干关键点:最低运维开销、安全控制、AWS Organizations 组织治理、核心服务:VPC, Lambda, EC2, SNS, EventBridge。 正确选项: D. 配置 SCP 以在 aws:SourceIp 条件键的值为 0.0.0.0/0 时拒绝 ec2:AuthorizeSecurityGroupIngress 操作。将 SCP 应用到 NonProd OU。非产品 OU。 选择理由: 选项...