Q94 — AWS SAA-C03 第10章

第 94/100 题 | ← 返回第10章

Q694.一家公司正在为使用 AWS 云的新移动应用程序设计架构.该公司使用 AWS Organizations 中的组织单位 (OU) 来管理其账户.该公司希望通过使用敏感和不敏感的值来标记 Amazon EC2 实例的数据敏感度. IAM 身份不得删除标签或创建没有标签的实例.哪种步骤组合可以满足这些要求? (选择两项.)

正确答案: B. 在组织中,创建一个新的服务控制策略 (SCP),指定数据敏感度标签键和所需的标签值.强制执行 EC2 实例的标签值.将 SCP 连接到适当的 OU, D. 创建服务控制策略 (SCP),以在未指定标签密钥时拒绝创建实例.创建另一个 SCP 以防止身份删除标签.将 SCP 连接到适当的 OU

解析

为了满足公司在AWS Cloud上设计新的移动应用程序的要求,其中EC2实例需要使用敏感和非敏感的数据敏感性值进行标记,并且IAM身份必须不能删除标记或创建没有标记的实例,正确的步骤组合为: B.在“组织”中,创建新的SCP (service control policy)策略,指定数据敏感标签key和标签值。为EC2实例强制执行标记值。将SCP附加到适当的OU上 这一步很重要,因为scp允许您集中管理组织内多个AWS帐户的权限。通过创建强制使用EC2实例的特定标记键和值的SCP,您可以确保在指定OU中启动的所有实例都需要具有正确的标记。 D.创建SCP (service control policy),禁止在未指定标签key时创建实例。创建另一个阻止身份删除标签的SCP。将scp附加到适当的OU上 这一步通过执行两个关键方面来补充第一步: 防止在没有所需标记密钥的情况下创建EC2实例。这确保了所有新实例都将被标记为数据敏感性标记。防止IAM身份删除EC2实例上的标签。这通过确保标记不会被意外或恶意删除来保护标记方案的完整性。其他选项不直接满足要求: A和C指的是标签策略,但是AWS组织没有“标签策略”的直接概念,用于在资源上执行标签需求。标签策略通常通过AWS配置规则或通过与scp结合的IAM策略来执行。E建议使用AWS Config和AWS Lambda删除不兼容的资源。虽然这可能是一种强制执行标签遵从性的解决方案,但与使用scp来防止不遵从性操作的发生相比,它是一种更复杂且具有潜在破坏性的方法。此外,基于不符合情况自动删除资源可能不是期望的行为,特别是如果有可能出现误报,或者在采取这种激烈行动之前需要手动检查。