AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
一家公司需要一个解决方案来管理分布在不同组织单位(OU)中的多个 AWS 账户的 AWS WAF 规则。管理员必须能够从托管的 WAF 规则集中添加或删除账户或 OU,并自动更新/修复所有账户中不合规的 WAF 规则,同时将运营开销降至最低。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 AWS Firewall Manager 管理整个组织的 AWS WAF 规则。将账户号码和 OU 存储在 AWS Systems Manager Parameter Store 中,并在账户/OU 更改时更新该参数。使用 Amazon EventBridge 规则检测参数更改并调用 Lambda 函数以更新管理账户中的 Firewall Manager 安全策略。.
为什么这是答案
正确答案是使用 AWS Firewall Manager 管理整个组织的 AWS WAF 规则。Firewall Manager 专门设计用于集中管理跨多个账户和 OU 的安全策略,包括 WAF 规则,满足了自动更新和修复不合规规则的需求。将账户和 OU 信息存储在 Systems Manager Parameter Store 中,并通过 EventBridge 触发 Lambda 函数来更新 Firewall Manager 策略,实现了低运营开销的自动化管理。
选项B不符合要求,因为 AWS Config 规则主要用于评估合规性,而不是直接部署和管理 WAF 规则,且 CloudFormation StackSets 无法自动修复不合规的 WAF 规则。选项C的方案过于复杂且难以维护,需要手动管理 Lambda 环境变量和跨账户角色,不符合低运营开销的要求。选项D中,AWS Control Tower 专注于账户预置和治理,不直接管理 WAF 规则,且使用 KMS 存储账户信息和 IAM 用户访问密钥的方式不安全也不高效。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡