一家公司在 AWS Organizations 中的数百个生产 AWS 账户中运行应用程序,并集中使用 AWS Backup。他们希望即使任何生产账户中的特权凭证遭到泄露,所有备份也能保持弹性。以下哪种措施组合能够满足此要求?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 通过将 AWS Backup 保管库存储在指定的非生产账户中来实现跨账户备份。, 添加服务控制策略 (SCP) 以限制对 AWS Backup 保管库的修改。, 以合规模式实施 AWS Backup Vault Lock。为分配给 AWS Backup 的 IAM 服务角色实施最小权限访问。.
为什么这是答案
将 AWS Backup 保管库存储在指定的非生产账户中,可以确保即使生产账户的凭证被泄露,攻击者也无法直接删除或修改备份,因为备份位于不同的安全边界内。添加服务控制策略 (SCP) 可以限制对 AWS Backup 保管库的修改,防止组织内的任何账户(包括被入侵的账户)对备份进行未经授权的更改或删除,从而提供组织层面的保护。以合规模式实施 AWS Backup Vault Lock 可以防止在指定保留期内删除或修改备份,即使是根用户也无法绕过。同时,为 AWS Backup 分配最小权限的 IAM 服务角色,可以限制其在生产账户中的操作范围,降低因角色被盗用而造成的风险。 其他选项不满足要求: 配置备份频率、生命周期和保留策略并不能防止备份被恶意删除或修改。 将备份写入指定非生产账户中的 Amazon S3 存储桶并启用 S3 Object Lock 是一种替代方案,但 AWS Backup 已经提供了原生的跨账户备份和 Vault Lock 功能,通常更直接且集成度更高。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡