您的组织为 VPC CIDR 和非云硬件分配了一个特定的 IP 地址范围。您必须阻止公司 IP 范围之外的主体在组织的账户中执行 AWS 操作。哪种方法可以强制执行此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建服务控制策略 (SCP),拒绝源自公司 IP 范围之外的 IP 地址的请求,并将该 SCP 附加到组织根。.
为什么这是答案
正确答案是创建服务控制策略 (SCP),拒绝源自公司 IP 范围之外的 IP 地址的请求,并将该 SCP 附加到组织根。SCP 允许您在整个 AWS 组织中集中管理权限。通过在组织根部附加一个拒绝来自公司 IP 范围之外的请求的 SCP,您可以确保所有账户都遵守此安全要求。 选项 A 不正确,因为 AWS Firewall Manager 和 Amazon Network Firewall 主要用于网络流量过滤,而不是控制 AWS API 操作的执行。 选项 C 不正确,因为 GuardDuty 是一种威胁检测服务,用于监控恶意活动和未经授权的行为,但它不能阻止 AWS 操作的执行。可信 IP 列表用于减少 GuardDuty 警报,而不是强制执行访问控制。 选项 D 不正确,因为 SCP 默认是拒绝的。创建一个仅允许源自公司 IP 范围的请求的 SCP,可能会意外地阻止其他合法的请求,例如来自 AWS 服务的请求。拒绝来自公司 IP 范围之外的请求的 SCP 更安全,因为它只阻止不符合要求的请求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡