一个组织使用 AWS Organizations,其中包含八个成员账户,预计最多将有 20 个账户。该公司在 AWS 上运行所有工作负载,并制定了一项新的安全策略,要求: • 任何账户都不得在该账户内的 VPC 中运行工作负载。 • 所有工作负载都必须启动到所有账户均可访问的集中管理 VPC 的子网中。 • 任何账户都不能修改共享 VPC 中其他账户的应用程序资源。 • 集中管理的 VPC 必须位于组织中名为 Account-A 的现有账户中。 Account-A 中的 CloudFormation 模板创建 VPC 和多个子网,并将子网 ID 导出为堆栈输出。 哪种解决方案可以完成设置以满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 AWS Resource Access Manager (AWS RAM) 将 Account-A 中的 VPC 子网共享给成员账户。指示成员账户将工作负载启动到共享子网中。.
为什么这是答案
正确答案是使用 AWS Resource Access Manager (AWS RAM) 将 Account-A 中的 VPC 子网共享给成员账户,并指示成员账户将工作负载启动到共享子网中。AWS RAM 允许您跨 AWS 账户共享资源,包括 VPC 子网。这满足了所有工作负载必须启动到所有账户均可访问的集中管理 VPC 的子网中的要求,同时确保任何账户都不能修改共享 VPC 中其他账户的应用程序资源。 其他选项不满足所有要求: 在每个成员账户中使用 CloudFormation 模板启动工作负载并使用 Fn::ImportValue 检索子网 ID 无法实现集中管理和共享,因为 Fn::ImportValue 只能在同一账户内或通过特定跨账户机制(如 RAM)进行。 在 Account-A 的 VPC 中创建中转网关并配置成员账户使用中转网关访问 Account-A 子网,这主要用于路由流量,而不是直接在共享子网中启动工作负载。 在 Account-A 和每个成员账户之间建立 VPC 对等连接允许流量在 VPC 之间流动,但不能让成员账户直接在 Account-A 的子网中启动资源。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡