SAP-C02 学习助手

SAP-C02 第 98 题

Lambda SNS IAM Organizations Config

题目

一家公司的组织在 AWS Organizations 中拥有许多 AWS 账户。解决方案架构师必须改进公司管理组织中 AWS 账户的通用安全组规则的方式。该公司在每个 AWS 账户的允许列表中都有一组通用的 IP CIDR 范围,以允许访问和来自公司的本地网络。每个帐户内的开发人员负责向其安全组添加新的 IP CIDR 范围。安全团队拥有自己的 AWS 账户。目前,当允许列表发生更改时,安全团队会通知其他 AWS 账户的所有者。解决方案架构师必须设计一个解决方案,在所有帐户之间分配一组通用的 CIDR 范围。哪种解决方案能够以最少的运营开销满足这些要求?

选项

A. 在安全团队的 AWS 账户中设置 Amazon Simple Notification Service (Amazon SNS) 主题。在每个 AWS 账户中部署 AWS Lambda 函数。将 Lambda 函数配置为在每次 SNS 主题收到消息时运行。配置 Lambda 函数以将 IP 地址作为输入并将其添加到账户中的安全组列表中。指示安全团队通过将消息发布到其 SNS 主题来分发更改。

B. 在组织内的每个 AWS 账户中创建新的客户管理的前缀列表。使用所有内部 CIDR 范围填充每个账户中的前缀列表。通知每个 AWS 账户的所有者在其安全组中的账户中允许新的客户管理的前缀列表 ID。指示安全团队与每个 AWS 账户所有者共享更新。

C. 在安全团队的 AWS 账户中创建新的客户管理的前缀列表。使用所有内部 CIDR 范围填充客户管理的前缀列表。使用 AWS Resource Access Manager 与组织共享客户管理的前缀列表。通知每个 AWS 账户的所有者在其安全组中允许新的客户管理的前缀列表 ID。

D. 在组织中的每个账户中创建 IAM 角色。授予更新安全组的权限。在安全团队的 AWS 账户中部署 AWS Lambda 函数。配置 Lambda 函数以将内部 IP 地址列表作为输入,在每个组织账户中承担角色,并将 IP 地址列表添加到每个账户中的安全组。

答案

C

解析

正确答案:C 解析: 题干关键点:本地数据中心/混合架构、安全控制、AWS Organizations 组织治理、核心服务:Lambda, SNS, IAM, Organizations, Config。 正确选项: C. 在安全团队的 AWS 账户中创建新的客户管理的前缀列表。使用所有内部 CIDR 范围填充客户管理的前缀列表。使用 AWS Resource Access Manager 与组织共享客户管理的前缀列表。通知每个 AWS...

登录后查看完整解析