AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
一家公司使用 SAML 联合来访问 AWS 账户。一个隔离的工作负载账户运行不可变的 Amazon EC2 基础设施,没有人为的日常访问。如果 SAML 失败,公司需要“紧急访问”(break-glass)功能来访问工作负载账户和 EC2 实例。一次审计发现工作负载账户不具备此功能。公司必须实施紧急访问,记录所有活动,并通知安全团队。哪种解决方案组合能满足这些要求?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在工作负载账户中为安全团队创建一个本地 IAM 紧急访问用户。创建一个 AWS CloudTrail 跟踪,并将其交付到 Amazon CloudWatch Logs。使用 Amazon EventBridge 监控本地用户的活动。, 为 Amazon EC2 启用 AWS Systems Manager Session Manager。配置 AWS CloudTrail 过滤器以监控 Session Manager 活动,并将结果发送到 Amazon Simple Notification Service (Amazon SNS) 主题。.
为什么这是答案
选项 A 正确,因为它通过创建本地 IAM 用户提供紧急访问,并使用 CloudTrail、CloudWatch Logs 和 EventBridge 记录和监控所有活动,满足了所有要求。选项 E 也正确,因为它利用 Systems Manager Session Manager 提供安全的紧急访问,避免了开放入站端口,并通过 CloudTrail 过滤器和 SNS 通知实现监控和警报。
选项 B 不正确,因为 EC2 密钥对主要用于实例启动时的初始访问,不适合作为全面的紧急访问机制,且其监控和通知机制不如 CloudTrail 和 EventBridge 强大。选项 C 不正确,因为它依赖 SAML 联合,而问题明确指出 SAML 可能会失败,因此不能作为紧急访问方案。选项 D 不正确,因为它在每个实例上创建本地用户,管理复杂且不安全,并且配置不受限制的安全组会引入严重的安全风险。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡