AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
一个组织使用多个 AWS 账户来托管 VPC 中的内部应用程序。一个安全团队维护着一个内部 IP CIDR 范围的中央允许列表,并且当前在允许列表更改时通知其他账户所有者。每个账户中的开发人员将 CIDR 范围添加到他们的安全组中。解决方案架构师必须以最少的操作开销在所有账户中分发公共 CIDR 范围。哪种方法符合此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在安全团队的账户中创建一个客户管理的 prefix list,用所有内部 CIDR 范围填充它,使用 AWS Resource Access Manager (AWS RAM) 与组织共享该 prefix list,并通知账户所有者在其安全组中允许共享的 prefix list ID。.
为什么这是答案
正确答案通过使用客户管理的Prefix List和AWS Resource Access Manager (RAM) 实现了最低的操作开销。安全团队在一个中心账户中维护一个Prefix List,其中包含所有内部CIDR范围。然后,使用RAM将此Prefix List共享给组织内的所有其他账户。开发人员只需在其安全组中引用这个共享的Prefix List ID,无需手动添加或更新单个IP。当Prefix List在中心账户中更新时,所有引用它的安全组都会自动生效,大大减少了跨账户的重复工作和通知需求。
其他选项的不足在于:
SNS和Lambda方案需要为每个账户开发和维护Lambda函数,操作开销高。
手动创建和填充Prefix List在每个账户中,并手动通知更新,操作开销大且容易出错。
跨账户IAM角色和Lambda方案虽然集中了更新逻辑,但需要Lambda承担多个账户的角色,增加了复杂性和权限管理负担。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡