Q8 — AWS SAA-C03 第15章
第 8/100 题 | ← 返回第15章
Q1108.一家公司在 AWS Organizations 中有一个组织,该组织已启用所有功能.该公司在全球多个 AWS 区域拥有多个 Amazon S3 存储桶.S3 存储桶包含敏感数据.公司需要确保 S3 存储桶中不存储任何个人身份信息 (PII).公司还需要一个可扩展的解决方案来识别 PII.哪种解决方案可以满足这些要求?
- A. 在组织管理账户中,将 Amazon Macie 管理员 IAM 用户配置为全局组织的委派管理员.使用 Macie 管理员用户配置 Macie 设置以扫描 PII. ✓
- B. 对于 Organizations 管理账户中的每个区域,指定一个委派的 Amazon Macie 管理员账户.在 Macie 管理员账户中,添加组织中的所有账户.使用 Macie 管理员账户启用 Macie.为组织中的所有账户配置自动敏感数据发现.
- C. 对于组织管理账户中的每个区域,配置服务控制策略 (SCP) 以识别 PII.将 SCP 应用于组织根.
- D. 在组织管理账户中,配置 AWS Lambda 函数以扫描每个区域中的 PII.
正确答案: A. 在组织管理账户中,将 Amazon Macie 管理员 IAM 用户配置为全局组织的委派管理员.使用 Macie 管理员用户配置 Macie 设置以扫描 PII.
解析
为了满足公司的要求,确保在多个 AWS 区域的 Amazon S3 存储桶中不存储任何个人身份信息 (PII),并且需要一个可扩展的解决方案来识别 PII,最好的解决方案是:A. 在 Organizations 管理账户中,将 Amazon Macie 管理员 IAM 用户配置为全局组织的委派管理员.使用 Macie 管理员用户配置 Macie 设置以扫描 PII.分析:组织设置:该公司已设置 AWS Organizations 并启用了所有功能.他们在不同的 AWS 区域中拥有多个包含敏感数据的 S3 存储桶.要求:识别并确保 S3 存储桶中未存储任何 PII.需要一个可扩展的解决方案来识别 PII.选项评估:A.具有委派管理员的 Amazon Macie:Amazon Macie 是一项完全托管的服务,它使用机器学习和模式匹配来发现和保护 AWS 中的敏感数据.通过在 Organizations 管理账户中将 IAM 用户配置为 Macie 的委派管理员,只需启用并配置一次 Macie 即可扫描组织内所有账户的 PII.这提供了 Macie 设置的集中视图和管理,确保了可扩展性和效率.B. 为每个区域指定一个 Macie 管理员账户:这种方法需要设置多个 Macie 管理员账户,每个区域一个.这会增加复杂性和开销,因为每个区域都需要单独的管理和配置.它没有提供集中的、可扩展的解决方案.C. 使用服务控制策略 (SCP) 来识别 PII:SCP 用于在 AWS Organizations 设置中跨账户强制执行权限.它们不提供识别或扫描 S3 存储桶内 PII 的机制.因此该选项不符合要求.D.配置 AWS Lambda 函数以扫描 PII:虽然 Lambda 函数可用于创建自定义扫描解决方案,但它们需要针对每个区域和存储桶单独配置和管理.这缺乏 Amazon Macie 等完全托管服务所提供的可扩展性和易管理性.此外,开发和维护定制扫描解决方案可能需要更多的运营开销.结论:选项 A 是最合适的解决方案.通过在 Organizations 管理账户中为 Amazon Macie 配置委派管理员,公司可以确保以可扩展、集中且高效的方式识别和管理多个区域内所有 S3 存储桶中的 PII.这种方法可最大限度地减少运营开销,并满足公司识别和确保 S3 存储桶中不存储 PII 的要求.