一家企业必须将机密的财务记录保存在 Amazon S3 中,并且其策略禁止任何 S3 存储桶可公开读取或写入。一位 SysOps 管理员需要一个解决方案,该解决方案能够自动检测并删除授予公共读取或写入访问权限的 S3 权限,同时最大限度地减少持续的运维工作。管理员应该选择哪个 AWS 服务来最有效地实现此目标?
选择一个答案
点击一个选项来检查您的答案。
正确答案: AWS Config.
为什么这是答案
AWS Config 能够持续监控和记录 AWS 资源的配置更改,并根据预定义的规则评估这些配置。对于此场景,管理员可以部署一个 AWS Config 规则,用于检测 S3 存储桶策略或 ACL 何时允许公共读取或写入访问。一旦检测到违规,AWS Config 可以触发一个 AWS Lambda 函数来自动修复,例如删除公共访问权限。这最大限度地减少了运维工作,并确保了合规性。 AWS Security Hub 聚合来自各种 AWS 安全服务和合作伙伴产品的安全发现,并提供统一的视图,但它本身不提供自动修复功能。AWS Trusted Advisor 提供成本优化、性能、安全等方面的建议,但它不提供实时配置监控和自动修复。Amazon Inspector 专注于评估 EC2 实例和容器镜像的安全漏洞,与 S3 存储桶的公共访问控制无关。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡