某公司在全球办事处拥有多个 AWS Organizations 账户。该公司必须更新安全组规则,以在整个组织中添加新的办公室 CIDR 范围或删除旧的 CIDR 范围,同时最大限度地减少管理开销。哪种解决方案对于这些 CIDR 范围的集中管理最具成本效益?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建包含 CIDR 范围的 VPC 客户管理前缀列表。使用 AWS Resource Access Manager (AWS RAM) 在整个组织中共享该前缀列表。在整个组织的安全组中引用该前缀列表。.
为什么这是答案
正确答案是创建包含 CIDR 范围的 VPC 客户管理前缀列表,并通过 AWS Resource Access Manager (AWS RAM) 共享。前缀列表允许您集中管理一组 IP 地址范围,并在多个安全组和网络 ACL 中引用它们。当 CIDR 范围发生变化时,只需更新前缀列表,所有引用它的安全组都会自动更新,从而最大限度地减少管理开销。AWS RAM 使得在整个 AWS Organizations 中共享这些前缀列表变得简单高效。 选项一不正确,因为在管理账户中创建安全组并不能直接在其他账户中共享和更新,需要手动复制和维护,增加了管理开销。选项三不正确,AWS 管理前缀列表是 AWS 预定义的,不能用于自定义 CIDR 范围,且 AWS Security Hub 主要用于安全态势管理,而非直接管理安全组规则更新。选项四不正确,AWS Firewall Manager 确实可以集中管理安全组策略,但其主要目的是强制执行合规性,并且需要更复杂的配置,对于仅仅更新 CIDR 范围而言,前缀列表是更直接和成本效益更高的解决方案。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡