SAP-C02 第 53 题
题目
一家公司在 AWS Organizations 中拥有一个拥有大量 AWS 账户的组织。其中一个 AWS 账户被指定为中转账户,并具有与所有其他 AWS 账户共享的中转网关。 AWS Site-to-Site VPN 连接是在公司的所有全球办事处和中转账户之间配置的。该公司在其所有账户上启用了 AWS Config。公司的网络团队需要集中管理属于全球办事处的内部 IP 地址范围列表。开发人员将参考此列表来安全地访问其应用程序。哪种解决方案能够以最少的运营开销满足这些要求?
选项
A. 创建一个托管在 Amazon S3 中并列出所有内部 IP 地址范围的 JSON 文件。在更新 JSON 文件时可以调用的每个账户中配置 Amazon Simple Notification Service (Amazon SNS) 主题。将 AWS Lambda 函数订阅到 SNS 主题,以使用更新的 IP 地址范围更新所有相关的安全组规则。
B. 创建包含所有内部 IP 地址范围的新 AWS Config 托管规则。使用该规则检查每个帐户中的安全组,以确保符合 IP 地址范围列表。配置规则以自动修复检测到的任何不合规安全组。
C. 在中转账户中,创建包含所有内部 IP 地址范围的 VPC 前缀列表。使用 AWS Resource Access Manager 与所有其他账户共享前缀列表。使用共享前缀列表在其他账户中配置安全组规则。
D. 在中转账户中,创建一个包含所有内部 IP 地址范围的安全组。配置其他账户中的安全组,以使用嵌套安全组引用“/sg-1a2b3c4d”来引用中转账户的安全组。
答案
C
解析
正确答案:C 解析: 题干关键点:VPN 私有接入、AWS Organizations 组织治理、大规模数据或对象数量、核心服务:Transit Gateway, VPC, Lambda, S3, SNS。 正确选项: C. 在中转账户中,创建包含所有内部 IP 地址范围的 VPC 前缀列表。使用 AWS Resource Access Manager 与所有其他账户共享前缀列表。使用共享前缀列表在其他账户中配置安全组规则。 选择理由:...