Q92 — AWS SAA-C03 第10章
第 92/100 题 | ← 返回第10章
Q692.解决方案架构师必须为公司的合规性策略提供自动化解决方案,该策略规定安全组不能包含允许来自 0.0.0.0/0 的 SSH 的规则.如果有任何违反政策的情况,需要通知公司.需要尽快找到解决方案.解决方案架构师应该如何做才能以最少的运营开销满足这些要求?
- A. 编写一个 AWS Lambda 脚本,用于监控安全组是否有向 0.0.0.0/0 地址开放的 SSH,并在每次发现时创建通知
- B. 启用受限制的 ssh AWS Config 托管规则并在创建不合规规则时生成 Amazon Simple Notification Service (Amazon SNS) 通知 ✓
- C. 创建具有全局开放安全组和网络 ACL 权限的 IAM 角色.创建 Amazon Simple Notification Service (Amazon SNS) 主题,以便在用户每次代入该角色时生成通知
- D. 配置服务控制策略 (SCP),防止非管理用户创建或编辑安全组.当用户请求需要管理员权限的规则时,在票证系统中创建通知
正确答案: B. 启用受限制的 ssh AWS Config 托管规则并在创建不合规规则时生成 Amazon Simple Notification Service (Amazon SNS) 通知
解析
正确答案是B。启用 restricted-ssh AWS Config 托管规则,并在创建不合规规则时生成 Amazon Simple Notification Service (Amazon SNS) 通知。 AWS Config 托管规则 restricted-ssh 可以自动评估安全组规则是否允许从 0.0.0.0/0 进行 SSH 访问。当检测到不合规的安全组规则时,可以通过 SNS 发送通知。这是运营开销最小的自动化合规解决方案。 使用 CloudTrail + Lambda(A)需要编写自定义代码。使用 VPC Flow Logs(C)只能检测流量,不能预防。使用 IAM 策略(D)不能有效地限制安全组规则的创建。