Q86 — AWS SAA-C03 第16章

第 86/100 题 | ← 返回第16章

Q1286. 一家公司的解决方案架构师正在设计一个使用 AWS Organizations 的 AWS 多账户解决方案。该解决方案架构师已将公司账户组织成不同的组织单元 (OU)。解决方案架构师需要一个能够识别 OU 层次结构任何变化的解决方案。该解决方案还需要将任何变化通知公司的运营团队。哪种解决方案能够以最少的运营开销满足这些要求?

正确答案: B. 使用 AWS Control Tower 配置 AWS 账户。使用 AWS Config 聚合规则识别 OU 层次结构的更改。

解析

正确的解决方案必须能够检测到 AWS Organizations OU 层次结构的变化,并以最小的运营开销通知运营团队。让我们评估一下每个选项:正确答案:B. 使用 AWS Control Tower 预置 AWS 账户。使用 AWS Config 聚合规则识别 OU 层次结构的更改。为什么选项 B 是最佳选择:AWS Control Tower + AWS Config = 自动 OU 变更检测:AWS Control Tower 自动设置并实施跨 AWS Organizations 的治理策略,包括 OU 层次结构管理。AWS Config(带有聚合规则)可以通过跟踪 AWS::Organizations::OrganizationalUnit 资源类型来监控组织内所有账户的 OU 变更。当 OU 发生变更时,AWS Config 规则可以触发 SNS 通知(或其他补救措施),确保运营团队收到警报。最低运营开销:无需手动编写脚本或自定义事件规则(与 CloudTrail + EventBridge 设置不同)。AWS Control Tower 可自动执行账户配置和治理,从而减少设置工作量。其他选择为何失败:A. 使用 AWS Control Tower 预置 AWS 账户。使用账户偏差通知来识别 OU 层次结构的变化。OU 更改工具不正确:AWS Control Tower 的“账户漂移”通知检测策略违规(例如未经授权的资源),而不是 OU 层次结构更改。没有原生方法通过偏差检测来跟踪 OU 的修改。C. 使用 AWS Service Catalog 在 Organizations 中创建账户。使用 AWS CloudTrail 组织跟踪来识别 OU 层次结构的更改。不必要的复杂设置:AWS Service Catalog 用于 IT 服务配置,而不是账户创建(AWS Organizations 或 Control Tower 更好)。CloudTrail 记录 API 调用,但需要手动 EventBridge 规则 + SNS 来检测和通知 OU 更改(开销高于 AWS Config)。D. 使用 AWS CloudFormation 模板在 Organizations 中创建账户。使用堆栈上的偏差检测操作来识别 OU 层次结构的变化。CloudFormation 漂移检测的错误使用:CloudFormation 漂移检测适用于堆栈部署的资源,而不是 OU 层次结构更改(在 CloudFormation 之外管理)。CloudFormation 不会跟踪 OU 更改,因此这种方法无效。主要比较:要求选项 B其他选项检测 OU 层次结构变化(AWS Config 聚合规则跟踪 AWS::Organizations::OrganizationalUnit)(A:账户漂移 OU 变化;C:CloudTrail 需要手动规则;D:CloudFormation 不跟踪 OU)自动通知运营团队(AWS Config 规则触发 SNS/补救)(A:无 OU 变更通知;C:需要手动设置 EventBridge;D:无通知机制)最小运营开销(AWS Control Tower + AWS Config = 自动设置)(A:部分解决方案;C:手动 EventBridge 规则;D:不正确的工具链)结论:选项 B 是唯一的解决方案:自动检测 OU 层次结构变更(通过 AWS Config)。通知运营团队(通过 SNS 或其他补救措施)。只需极少的设置和维护(AWS Control Tower + AWS Config)。最终答案:B