正确答案: 发布一个 AWS Service Catalog 产品组合,其中包含带有 S3 网关端点的经批准的 VPC 配置和经批准的 EC2 实例产品。与开发人员账户共享该产品组合,配置启动约束以使用经批准的 IAM 角色,并限制开发人员的 IAM 权限,使他们只能使用 AWS Service Catalog 来预置资源。.
为什么这是答案
正确答案是发布一个 AWS Service Catalog 产品组合。此方案通过 AWS Service Catalog 提供预先批准的架构模式(包含 S3 网关端点的 VPC 和批准的 EC2 实例),确保开发人员快速部署符合成本效益和安全规范的资源。通过限制开发人员的 IAM 权限,使其只能通过 Service Catalog 预置资源,可以强制执行架构模式,同时不降低开发人员的速度。启动约束进一步确保了资源以批准的角色部署,增强了控制。
其他选项的不足之处:
创建服务控制策略 (SCP) 并限制 IAM 权限:SCP 无法强制使用 S3 网关端点,且仅通过 CloudFormation 部署 VPC 仍可能允许开发人员创建不合规的 EC2 实例。
使用 AWS Budgets:预算警报和终止操作是事后补救措施,不能主动强制执行架构模式,且终止实例会中断开发工作。
部署 AWS Config 规则:Config 规则也是事后检测和修复,虽然可以自动修复,但会产生不合规资源被创建和修复的开销,且可能导致开发中断。