某公司在 AWS Organization 中拥有跨 50 个 AWS 账户的 VPC,需要使用 AWS Network Firewall 实施一致的 Web 过滤。所有 VPC 的过滤要求都相同。网络工程师希望最大限度地减少必须创建的防火墙策略和规则组数量。以下哪些步骤组合可以满足这些要求?(选择三项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在管理账户中创建防火墙策略或规则组。, 使用 AWS Resource Access Manager (AWS RAM) 共享防火墙策略或规则组。, 在 AWS Organizations 中启用共享。.
为什么这是答案
为了在 50 个账户中实现一致的 Web 过滤并最小化策略和规则组数量,最佳实践是在管理账户中集中创建防火墙策略和规则组。AWS Network Firewall 策略和规则组是可共享的资源。通过在 AWS Organizations 中启用信任访问,并使用 AWS Resource Access Manager (AWS RAM) 将这些资源从管理账户共享给组织内的所有成员账户,可以确保所有 VPC 应用相同的过滤规则。 选项“在每个账户中创建防火墙策略或规则组”会增加管理开销,与最小化数量的目标相悖。选项“使用服务控制策略 (SCP) 共享防火墙策略或规则组”不正确,SCP 用于管理权限,而非共享资源本身。选项“创建组织单元 (OU) 以共享防火墙策略或规则组”不直接用于共享资源,OU 是组织结构的一部分,用于应用 SCP 或集中管理,但资源共享本身通过 RAM 完成。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡