开发团队每天都会创建新的 S3 存储桶。安全团队要求所有当前和未来的存储桶都启用加密、日志记录和版本控制,并且任何存储桶都不能公开可读或可写。DevOps 工程师应如何实施以确保合规性?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 启用 AWS Config 规则以检查存储桶设置,并使用 AWS Systems Manager 文档配置自动修复。.
为什么这是答案
正确答案是启用 AWS Config 规则并使用 AWS Systems Manager 文档进行自动修复。AWS Config 能够持续监控 S3 存储桶的配置,并根据预定义的规则(如加密、日志和版本控制状态,以及公共访问设置)评估其合规性。当检测到不合规的存储桶时,Config 可以触发 AWS Systems Manager 文档(自动化运行手册),自动执行修复操作,例如启用加密、日志记录、版本控制或阻止公共访问。这种组合提供了强大的自动化合规性管理和修复机制。 其他选项不合适: 启用 AWS CloudTrail 只能记录 API 调用,无法主动检查或修复配置。 启用 AWS Trusted Advisor 提供最佳实践建议,但不能直接用于实时合规性检查或自动修复。 启用 AWS Systems Manager 本身是一个管理平台,需要结合 Config 规则才能实现对 S3 存储桶配置的持续监控和基于规则的自动修复。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡