Q58 — AWS SAA-C03 第17章

第 58/89 题 | ← 返回第17章

Q1358. 一家金融公司正在将其银行应用程序迁移到由 AWS Organizations 管理的一组 AWS 账户。这些应用程序会将敏感的客户数据存储在 Amazon EBS 卷上。该公司将定期创建快照以进行备份。该公司希望在所有 AWS 账户中实施控制措施,以防止公开共享 EBS 快照。哪种解决方案能在满足这些要求的同时,将运营成本降至最低?

正确答案: B. 在组织级别启用阻止 EBS 快照的公共访问。

解析

正确答案是 B. 在组织级别启用阻止 EBS 快照的公共访问。解释:该公司需要防止 EBS 快照在其 AWS Organizations 结构中的所有 AWS 账户之间公开共享,同时尽可能减少运营开销。主要要求:防止公开共享 EBS 快照。确保快照无法被公众访问。在所有 AWS 账户中应用控制措施。集中式强制执行是首选。运营开销最小。避免每个账户手动配置或复杂的监控设置。为什么方案 B 是最佳选择:AWS Organizations 级别阻止对 EBS 快照的公共访问自动应用于组织内的所有帐户。防止快照公开共享(无需手动策略管理)。初始安装完成后无需后续维护。适用于多账户环境的最高效、可扩展的解决方案。其他选项错误的原因:A. 为每个组织单元启用 AWS Config 规则运维成本高,需要在每个组织单元 (OU) 中设置和维护配置规则。被动式而非预防式,配置仅在违规发生后才进行检测(不会阻止违规行为)。比简单的组织级模块更复杂。C. 在根账户中创建 IAM 策略以限制快照权限。此方法并非万无一失。拥有足够权限的用户仍然可以修改快照权限。此策略更难强制执行,需要在所有账户中实施严格的 IAM 策略。比使用 AWS 内置的阻止公共访问功能更复杂。D. 使用 AWS CloudTrail 跟踪快照权限变更仅提供审计日志记录,无法阻止公开共享,只能事后检测。需要额外的监控/警报功能,增加运维成本。并非预防性控制措施,无法满足在公开共享发生前阻止其发生的要求。对比表:选项预防方法运营成本范围最佳AAWS 配置(检测)高(按组织单元设置)组织单元合规性审计阻止公共访问(预防)低(一次性设置)组织中的所有帐户阻止公共快照共享CIAM 策略(预防)中等(策略管理)所有帐户(如果强制执行)细粒度访问控制DCloudTrail(检测)高(日志记录+警报)所有帐户变更审计跟踪结论:方案 B 是最佳解决方案,因为:自动阻止所有账户间公开共享 EBS 快照。只需极少的设置(在组织级别启用一次即可)。无需后续维护。避免选择 A、C 和 D(它们要么不能阻止分享,要么需要付出更多努力)。