一家公司使用 AWS Organizations 管理数百个账户。有些账户通过跨账户 IAM 角色和 Amazon S3 存储桶策略授予外部 AWS 主体访问权限。该公司需要确定哪些外部主体可以访问哪些账户。哪种解决方案可以提供这种可见性?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在组织级别启用 AWS Identity and Access Management Access Analyzer。将组织配置为信任区域,并按 AWS 账户 ID 筛选调查发现。.
为什么这是答案
正确答案是:在组织级别启用 AWS Identity and Access Management Access Analyzer。将组织配置为信任区域,并按 AWS 账户 ID 筛选调查发现。 AWS IAM Access Analyzer 专门用于识别外部实体对 AWS 资源的访问权限,包括跨账户 IAM 角色和 S3 存储桶策略。在组织级别启用 Access Analyzer 并将组织配置为信任区域,可以集中分析所有成员账户的外部访问路径,并按账户 ID 筛选结果,从而直接满足了确定哪些外部主体可以访问哪些账户的需求。 其他选项不正确的原因: 创建自定义 AWS Config 规则可以监控 IAM 角色,但它主要关注配置合规性,难以直接识别和汇总外部主体的实际访问路径。 Amazon Inspector 主要用于漏洞管理和安全基线检查,不直接分析 IAM 策略或 S3 存储桶策略中的外部访问权限。 Amazon GuardDuty 是一个威胁检测服务,侧重于异常行为和潜在威胁,而不是识别和列出明确授予的外部访问权限。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡