公司需要确保其账户中所有当前和未来的 VPC 都启用了 VPC flow logs。VPC 是通过 CloudFormation 栈管理的,但用户也可以直接创建 VPC。哪种方法可以强制所有 IAM 用户为现有和新创建的 VPC 启用 flow logs?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 启用 AWS Config,添加一个检查 VPC flow logs 是否已启用的 Config 规则,并配置自动修复以启用 flow logs。.
为什么这是答案
正确答案是启用 AWS Config,添加一个检查 VPC flow logs 是否已启用的 Config 规则,并配置自动修复以启用 flow logs。AWS Config 能够持续监控 AWS 资源的配置合规性。通过创建自定义 Config 规则来检查 VPC flow logs 是否启用,并结合自动修复功能,可以确保所有现有和新创建的 VPC 都强制启用 flow logs,即使 VPC 是手动创建的。 将 AWS::EC2::FlowLog 资源添加到 CloudFormation 模板中只能解决通过 CloudFormation 创建的 VPC,无法覆盖手动创建的 VPC。创建 AWS Organization 并应用 SCP 无法强制启用 flow logs,SCP 更多是用于限制特定操作,而不是强制执行某种配置。创建 IAM 策略拒绝与 VPC flow logs 相关的 API 调用会阻止用户管理 flow logs,但不能强制启用它们。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡