Q9 — AWS SAA-C03 第16章

第 9/100 题 | ← 返回第16章

Q1209。一家公司正在使用 AWS Identity and Access Management 访问分析器来优化员工用户的 IAM 权限。该公司使用 AWS Organizations 中的组织和 AWS Control Tower 来管理其 AWS 账户。该公司已指定一个特定的成员账户作为审计账户。解决方案架构师需要设置 IAM 访问分析器来汇总审计账户中所有成员账户的调查结果。解决方案架构师应该采取的第一步是什么?

正确答案: B. 在 AWS Control Tower 管理账户中为 IAM Access Analyzer 配置委派管理员账户。在 IAM Access Analyzer 的委派管理员账户中,指定审计账户的 AWS 账户 ID。

解析

要设置 IAM 访问分析器以汇总审计账户中所有成员账户的调查结果,解决方案架构师应采取的第一步是:B. 在 AWS Control Tower 管理账户中为 IAM Access Analyzer 配置委派管理员账户。在 IAM Access Analyzer 的委派管理员账户中,指定审计账户的 AWS 账户 ID。分析:IAM 访问分析器的委派管理员:集中管理:AWS Organizations 和 AWS Control Tower 允许您为某些服务(包括 IAM 访问分析器)指定委派管理员。通过配置委派管理员账户,您可以集中管理组织内所有成员账户的 IAM 访问分析器。审计账户规范:在委派管理员账户中,您可以指定审计账户的 AWS 账户 ID。这可确保所有成员账户的 IAM 访问分析器结果都汇总到指定的审计账户中,从而提供 IAM 权限和潜在安全问题的集中视图。为什么其他选择不适合:A.使用 AWS CloudTrail 为所有账户配置一个跟踪:CloudTrail 与 IAM 访问分析器:虽然 AWS CloudTrail 可用于记录和监控跨 AWS 账户的 API 调用,但它与设置 IAM 访问分析器来汇总发现结果并无直接关系。IAM 访问分析器专注于分析 IAM 策略并识别潜在的安全风险,而 CloudTrail 则提供 API 活动的详细审计跟踪。C. 在审计账户中创建 Amazon S3 存储桶并生成新的权限策略:过早步骤:创建 S3 存储桶并生成权限策略是存储 IAM 访问分析器结果的必要步骤,但这并非设置 IAM 访问分析器以汇总所有成员账户结果的第一步。第一步应该是配置委托管理员账户并指定审计账户。D.添加新的信任策略并修改权限策略:信任策略和权限策略:虽然信任策略和权限策略对于授予 IAM 访问分析器执行其任务所需的权限至关重要,但它们并非设置 IAM 访问分析器以汇总所有成员账户发现结果的第一步。第一步应该侧重于配置委托管理员账户并指定审计账户。