Q57 — AWS SAA-C03 第10章
第 57/100 题 | ← 返回第10章
Q657.一家公司在 AWS Organizations 中拥有一个已启用所有功能的组织.该公司要求任何现有或新 AWS 账户中的所有 API 调用和登录都必须经过审核.该公司需要一个托管解决方案来防止额外的工作并最大限度地降低成本.公司还需要了解任何 AWS 账户何时不符合 AWS 基础安全最佳实践 (FSBP) 标准.哪种解决方案能够以最少的运营开销满足这些要求?
- A. 在组织管理账户中部署 AWS Control Tower 环境.在环境中启用 AWS Security Hub 和 AWS Control Tower 账户工厂 ✓
- B. 在专用组织成员账户中部署 AWS Control Tower 环境.在环境中启用 AWS Security Hub 和 AWS Control Tower 账户工厂
- C. 使用 AWS Managed Services (AMS) Accelerate 构建多账户登陆区 (MALZ).在 MALZ 中提交 RFC 以自助配置 Amazon GuardDuty
- D. 使用 AWS Managed Services (AMS) Accelerate 构建多账户登陆区 (MALZ).在 MALZ 中提交 RFC 以自助配置 AWS Security Hub
正确答案: A. 在组织管理账户中部署 AWS Control Tower 环境.在环境中启用 AWS Security Hub 和 AWS Control Tower 账户工厂
解析
解释: AWS Control Tower是一项托管服务,可提供预配置的护栏、着陆区和自动帐户配置,帮助客户快速设置和管理其多帐户AWS环境。通过在Organizations管理帐户中部署AWS Control Tower,公司可以确保所有新帐户和现有帐户都自动设置必要的安全和治理配置,包括启用AWS security Hub进行集中安全监控和合规性检查。 AWS Security Hub是一项完全托管的服务,使您能够跨多个AWS帐户集中查看和管理安全警报和发现。通过在AWS Control Tower环境中启用AWS Security Hub,公司可以自动收集、汇总、组织来自各种AWS服务和第三方安全工具的安全警报和发现,并确定其优先级。这有助于识别和解决所有AWS账户的安全问题。 AWS Control Tower Account Factory通过自动化帐户创建过程和应用护栏(例如启用AWS Config、AWS GuardDuty和其他AWS安全服务),简化了创建和管理多个AWS帐户的过程。通过启用AWS Control Tower Account Factory,公司可以确保所有新帐户都自动设置必要的安全配置,从而减少运营开销。 选项B并不理想,因为在专用会员帐户中部署AWS Control Tower将无法提供与在管理帐户中部署相同级别的集中治理和自动化。 选项C和D涉及使用AWS管理服务(AMS) Accelerate来构建多账户着陆区(MALZ),这是一个更可定制的解决方案,但与AWS控制塔相比,需要更多的运营开销。此外,用于在MALZ中为Amazon GuardDuty或AWS Security Hub提供自助服务的RFC(变更请求)流程增加了额外的复杂性和操作开销。 因此,通过利用AWS Control Tower的自动帐户配置、护栏以及与AWS Security Hub的集成,选项A提供了最少的操作开销。