Q74 — AWS SAA-C03 第10章
第 74/100 题 | ← 返回第10章
Q674.公司需要一种解决方案来防止 AWS CloudFormation 堆栈部署在语句中包含内联策略或“”的 AWS Identity and Access Management (IAM) 资源.该解决方案还必须禁止使用公共 IP 地址部署 Amazon EC2 实例.该公司在 AWS Organizations 的组织中启用了 AWS Control Tower.哪种解决方案可以满足这些要求?
- A. 使用 AWS Control Tower 主动控制来阻止部署具有公共 IP 地址和具有提升访问权限或“”的内联策略的 EC2 实例 ✓
- B. 使用 AWS Control Tower 检测控件阻止部署具有公共 IP 地址和具有提升访问权限或“”的内联策略的 EC2 实例
- C. 使用 AWS Config 创建 EC2 和 IAM 合规性规则.配置规则以运行 AWS Systems Manager 会话管理器自动化以在不合规时删除资源
- D. 如果操作导致不合规,则使用服务控制策略 (SCP) 阻止 EC2 实例和 IAM 资源的操作
正确答案: A. 使用 AWS Control Tower 主动控制来阻止部署具有公共 IP 地址和具有提升访问权限或“”的内联策略的 EC2 实例
解析
正确答案是A。使用 AWS Control Tower 主动控制来阻止部署具有公共 IP 地址的 EC2 实例和具有提升访问权限的内联策略。 AWS Control Tower 主动控制(proactive controls)可以在部署之前检查 CloudFormation 模板,阻止不合规的资源创建。这种预防性方法比检测后修复更有效,可以在部署阶段就防止违规。 其他选项如 SCP(B)只能限制 API 调用但不能检查 CloudFormation 模板内容。AWS Config(C、D)是检测性控制,在资源创建后才能发现问题。