Q12 — AWS SAA-C03 第13章

第 12/100 题 | ← 返回第13章

Q912.一家公司希望通过为每个工作负载创建一个 AWS 账户来隔离其工作负载.该公司需要一种能够集中管理工作负载网络组件的解决方案.该解决方案还必须创建具有自动安全控制(护栏)的帐户.哪种解决方案能够以最少的运营开销满足这些要求?

正确答案: B. 使用 AWS Organizations 部署账户.创建一个具有 VPC 的网络帐户,该 VPC 具有私有子网和公有子网.使用 AWS Resource Access Manager (AWS RAM) 与工作负载账户共享子网.

解析

为了满足集中管理工作负载的网络组件并以最少的运营开销自动应用安全控制(护栏)的要求,最合适的解决方案是:B. 使用 AWS Organizations 部署账户.创建一个具有 VPC(包含私有子网和公有子网)的网络账户.使用 AWS Resource Access Manager (AWS RAM) 与工作负载账户共享子网.AWS Organizations 是一项允许集中管理多个 AWS 账户的服务.它提供了用于组织账户的分层结构,并支持在整个组织内应用策略.通过使用 AWS Organizations,公司可以为每个工作负载创建单独的 AWS 账户和一个中央网络账户.网络账户可以拥有一个带有私有子网和公共子网的 VPC,为工作负载提供集中式网络基础设施.AWS 资源访问管理器 (AWS RAM) 可用于与工作负载账户共享在网络账户中创建的子网.这允许工作负载利用共享的网络资源,而无需单独重新创建或管理它们.选项 A 建议使用 AWS Control Tower 部署账户并与 AWS RAM 共享子网.虽然 AWS Control Tower 提供了集中管理功能,但与直接使用 AWS Organizations 相比,它带来了额外的复杂性.选项 C 和 D 建议在每个工作负载账户中部署一个 VPC,并使用传输网关附件将其配置为通过检查 VPC 进行路由.这种方法需要为每个工作负载账户手动配置,并会导致更高的运营开销.总之,选项 B 使用 AWS Organizations 部署账户,使用 AWS RAM 创建具有共享子网的网络账户,为集中管理网络组件和将安全控制应用于公司的工作负载提供了最有效且操作密集程度最低的解决方案.