一家公司在单个 AWS 账户中管理其基础设施。三名工程师在该账户中进行管理和开发。有时,一名工程师会修改另一名工程师的 EC2 security group,并引入不合规的安全设置。解决方案架构师必须实施一个系统,该系统记录工程师所做的更改,并在 EC2 security group 设置变得不合规时发送警报。实现此目的最快的方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为 EC2 security group 启用 AWS Config 以检测和记录不合规的更改,并通过 Amazon Simple Notification Service (Amazon SNS) 主题发送这些更改的通知。.
为什么这是答案
正确答案是启用 AWS Config。AWS Config 专门用于评估、审计和评估 AWS 资源的配置。它可以检测 EC2 安全组的配置漂移和不合规更改,并记录这些更改。通过与 Amazon SNS 集成,Config 可以在检测到不合规设置时立即发送通知,从而实现快速响应。 其他选项不合适的原因: AWS Organizations 和 SCPs 主要用于在组织级别强制执行最大权限,而不是用于检测和警报特定资源的不合规配置更改。SCPs 无法检测资源配置是否不合规,也无法发送警报。 启用 AWS CloudTrail 可以捕获 API 调用历史记录,但它本身不提供合规性评估功能。虽然可以结合 CloudWatch Events 来创建警报,但这需要更复杂的规则编写来判断配置是否“不合规”,不如 AWS Config 的托管规则直接和高效。 在 AWS 账户上启用 SCPs 的描述与第一个选项类似,SCPs 的主要功能是限制操作,而不是检测和警报不合规的资源配置。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡