Q50 — AWS SAA-C03 第11章

第 50/100 题 | ← 返回第11章

Q750.一家公司在 AWS Organizations 的一个组织中拥有多个可供不同业务部门使用的 AWS 账户.该公司在全球设有多个办事处.公司需要更新安全组规则以允许新的办公室 CIDR 范围或删除整个组织中的旧 CIDR 范围.该公司希望集中管理安全组规则,以最大限度地减少更新 CIDR 范围所需的管理开销.哪种解决方案能够最具成本效益地满足这些要求?

正确答案: B. 创建包含 CIDR 列表的 VPC 客户管理前缀列表.使用 AWS Resource Access Manager (AWS RAM) 在整个组织内共享前缀列表.使用整个组织的安全组中的前缀列表.

解析

选项 B,创建 VPC 客户管理的前缀列表并使用 AWS Resource Access Manager (AWS RAM) 在整个组织内共享前缀列表,是集中管理安全组规则的最具成本效益的解决方案.通过创建客户管理的前缀列表,您可以为世界各地的办事处定义 CIDR 范围列表. AWS RAM 允许您在整个组织内共享前缀列表,从而可供 AWS Organizations 中的多个 AWS 账户访问.通过使用共享前缀列表,您可以更新每个账户中的安全组规则以引用前缀列表而不是特定的 CIDR 范围.此方法集中管理 CIDR 范围,并避免需要单独更新每个账户中的安全组,从而减少管理开销和成本.选项 A 在组织的管理账户中创建 VPC 安全组,并在需要更新 CIDR 范围时更新安全组,但不提供集中管理解决方案.这需要分别手动更新每个安全组,这可能非常耗时且容易出错.选项 C(创建 AWS 托管前缀列表并使用 AWS Security Hub 策略在整个组织内强制执行安全组更新)可能不是最具成本效益的解决方案. AWS 托管前缀列表无法直接修改,因此自动更新它们需要使用 AWS Lambda 的自定义解决方案.此方法增加了复杂性,并且可能不是管理安全组规则的最有效或最具成本效益的方法.选项 D(在中央管理 AWS 账户中创建安全组并使用 AWS Firewall Manager 管理整个组织的安全组策略)是一种有效的解决方案,但可能不是最具成本效益的. AWS Firewall Manager 可能会产生额外成本,并且对于单独管理 CIDR 范围,使用通过 AWS RAM 共享的客户管理的前缀列表将是一种更具成本效益的方法.因此,满足在 AWS Organizations 中集中管理整个组织的安全组规则的要求,同时最大限度地减少管理开销和成本的解决方案是 B:创建包含 CIDR 列表的 VPC 客户托管前缀列表.使用 AWS Resource Access Manager (AWS RAM) 在整个组织内共享前缀列表.使用整个组织的安全组中的前缀列表.