Q57 — AWS SAA-C03 第15章
第 57/100 题 | ← 返回第15章
Q1157. 一家公司使用 AWS Organizations 管理多个 AWS 账户。公司每个部门都有自己的 AWS 账户。安全团队需要实施集中治理和控制,以便在所有账户中强制执行安全最佳实践。该团队希望能够控制每个账户可以使用哪些 AWS 服务。团队需要根据 IP 地址或地理区域限制对敏感资源的访问。所有账户的根用户都必须受到多重身份验证 (MFA) 的保护。哪种解决方案可以满足这些要求?
- A. 使用AWS Identity and Access Management(IAM)管理每个账户中的IAM用户和IAM角色。为每个账户中的根用户实施 MFA。使用 AWS 托管前缀列表强制执行服务限制。
- B. 使用 AWS Control Tower 建立多账户环境。使用服务控制策略 (SCP) 在 AWS Organizations 中强制执行服务限制。为所有账户的根用户配置 MFA。 ✓
- C. 使用 AWS Systems Manager 在多个账户中强制执行服务限制。使用 IAM 策略在所有账户中为根用户强制执行 MFA。
- D. 使用 AWS IAM Identity Center 管理用户访问并通过使用每个帐户中的权限边界来强制执行服务限制。我
正确答案: B. 使用 AWS Control Tower 建立多账户环境。使用服务控制策略 (SCP) 在 AWS Organizations 中强制执行服务限制。为所有账户的根用户配置 MFA。
解析
为了满足 AWS Organizations 管理的多个 AWS 账户的根用户的集中治理、安全最佳实践、服务限制、基于 IP / 地理位置的访问控制和 MFA 的要求,最佳解决方案是:关键要求:对所有 AWS 账户进行集中治理和控制。限制可使用的 AWS 服务(服务控制)。根据 IP 地址或地理区域限制对敏感资源的访问。对所有账户的根用户强制执行 MFA。期权分析:答:使用 AWS IAM 管理每个账户中的 IAM 用户和 IAM 角色。为每个账户中的根用户实施 MFA。使用 AWS 托管前缀列表强制执行服务限制。IAM 用于用户/角色管理,但不提供跨账户的集中治理。AWS 托管前缀列表用于基于 IP 的路由,而不是用于服务限制或地理访问控制。不符合集中治理的要求。B. 使用 AWS Control Tower 建立多账户环境。使用服务控制策略 (SCP) 在 AWS Organizations 中强制执行服务限制。为所有账户的根用户配置 MFA。AWS Control Tower 为多账户环境提供集中式治理框架。AWS Organizations 中的服务控制策略 (SCP) 允许限制可跨账户使用的 AWS 服务。可以对所有帐户强制实施针对根用户的 MFA(尽管通常应最小化根用户访问权限,但 SCP 可以帮助限制它)。基于 IP /地理位置的访问控制可以通过 IAM 策略(例如,策略中的条件块)或 AWS WAF(用于地理限制)来实现。最适合要求。C. 使用 AWS Systems Manager 在多个账户中强制执行服务限制。使用 IAM 策略在所有账户中为根用户强制执行 MFA。AWS Systems Manager 用于运营管理(例如修补、库存),并不强制执行服务限制或集中治理。仅 IAM 策略无法为根用户强制执行 MFA(根用户访问不受 IAM 策略管理)。不符合集中治理或服务限制的要求。D. 使用 AWS IAM Identity Center 管理用户访问,并通过在每个账户中使用权限边界来强制执行服务限制。AWS IAM Identity Center(以前称为 AWS SSO)用于集中身份管理,但不强制执行服务限制(需要 SCP)。权限边界限制 IAM 用户/角色,但不限制账户级别的 AWS 服务(需要 SCP)。不完全满足中心化治理或服务限制的要求。正确答案:B. 使用 AWS Control Tower 建立多账户环境。使用服务控制策略 (SCP) 在 AWS Organizations 中强制执行服务限制。为所有账户的根用户配置 MFA。该解决方案提供:集中治理(AWS Control Tower)。服务限制(SCP)。针对根用户的 MFA(尽管最佳实践是禁用根用户访问并改用 IAM 角色)。基于 IP/地理位置的访问控制可以通过 IAM 策略或 AWS WAF 实现(虽然此选项中未明确提及,但在 AWS 中可以实现)。最终答案:B. 使用 AWS Control Tower 建立多账户环境。使用服务控制策略 (SCP) 在 AWS Organizations 中强制执行服务限制。为所有账户的根用户配置 MFA。最能满足跨多个 AWS 账户集中治理和控制要求的解决方案是:B. 使用 AWS Control Tower 建立多账户环境。使用服务控制策略 (SCP) 在 AWS Organizations 中强制执行服务限制。为所有账户的根用户配置 MFA。AWS Control Tower:此服务基于 AWS 最佳实践,帮助您设置和管理安全的多账户 AWS 环境,使其成为集中管理的理想之选。服务控制策略 (SCP):SCP 允许您控制每个账户中可以使用的 AWS 服务,从而实现安全最佳实践的集中实施。根用户的 MFA:Control Tower 有助于在所有账户中为根用户实施 MFA,从而增强安全性。该解决方案提供了安全团队所需的必要治理、服务控制和安全措施。