Q92 — AWS SAA-C03 第10章

第 92/100 题 | ← 返回第10章

Q692.解决方案架构师必须为公司的合规性策略提供自动化解决方案,该策略规定安全组不能包含允许来自 0.0.0.0/0 的 SSH 的规则.如果有任何违反政策的情况,需要通知公司.需要尽快找到解决方案.解决方案架构师应该如何做才能以最少的运营开销满足这些要求?

正确答案: B. 启用受限制的 ssh AWS Config 托管规则并在创建不合规规则时生成 Amazon Simple Notification Service (Amazon SNS) 通知

解析

正确答案是B。启用 restricted-ssh AWS Config 托管规则,并在创建不合规规则时生成 Amazon Simple Notification Service (Amazon SNS) 通知。 AWS Config 托管规则 restricted-ssh 可以自动评估安全组规则是否允许从 0.0.0.0/0 进行 SSH 访问。当检测到不合规的安全组规则时,可以通过 SNS 发送通知。这是运营开销最小的自动化合规解决方案。 使用 CloudTrail + Lambda(A)需要编写自定义代码。使用 VPC Flow Logs(C)只能检测流量,不能预防。使用 IAM 策略(D)不能有效地限制安全组规则的创建。