AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
一家公司的安全团队必须批准每一个新的 IAM 用户。当创建一个新的 IAM 用户时,该用户必须自动移除所有访问权限,并且安全团队必须收到通知以批准该用户。该账户已有一个多区域的 CloudTrail trail。以下哪种步骤组合可以实现此目的?(选择三项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 Amazon EventBridge (Amazon CloudWatch Events) 规则。定义一个模式,其中 detail-type 值设置为 AWS API Call via CloudTrail,eventName 为 CreateUser。, 调用 AWS Step Functions 状态机来移除访问权限。, 使用 Amazon Simple Notification Service (Amazon SNS) 通知安全团队。.
为什么这是答案
此解决方案利用事件驱动的架构。首先,创建 Amazon EventBridge 规则以检测 CloudTrail 中记录的 CreateUser API 调用。这将作为自动化流程的触发器。当 EventBridge 规则检测到新用户创建事件时,它会触发一个 AWS Step Functions 状态机。Step Functions 状态机负责协调移除新创建 IAM 用户所有访问权限的步骤,确保其在获得批准前没有权限。同时,EventBridge 规则还可以将通知发送到 Amazon SNS 主题,该主题订阅了安全团队,从而及时通知他们需要批准新用户。
其他选项不正确的原因:
配置 CloudTrail 直接发送通知到 SNS 主题无法实现自动移除访问权限的逻辑。
调用在 Amazon ECS 中运行的容器来移除访问权限虽然可行,但 AWS Step Functions 更适合协调多步骤工作流,并且通常更具成本效益和管理简便性。
使用 Amazon Pinpoint 通知安全团队虽然可以发送通知,但 SNS 是更通用的消息服务,更常用于此类系统通知。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡