AmazonAmazon Security Specialty SCS-C02
·CN
·更新于 25 Jul 2026
某公司在 AWS Organizations 中使用一个组织,其中包含一个专用的安全账户。所有成员账户的所有活动都必须集中记录到该专用安全账户,并安全保留 2 年,不允许删除或修改。以下哪种组合步骤能够以最少的操作开销满足这些要求?(选择两项。)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在专用安全账户中,创建一个 Amazon S3 存储桶。启用合规模式的 S3 Object Lock,保留期为 2 年。设置存储桶策略以允许组织的成员账户写入存储桶。, 创建一个 AWS CloudTrail 组织跟踪。配置将日志传送到专用安全账户中的日志记录 S3 存储桶。.
为什么这是答案
正确答案是创建一个 AWS CloudTrail 组织跟踪并配置日志传送到专用安全账户中的 S3 存储桶,以及在专用安全账户中创建一个 S3 存储桶,启用合规模式的 S3 Object Lock,保留期为 2 年,并设置存储桶策略以允许组织的成员账户写入。
CloudTrail 组织跟踪能将组织中所有成员账户的活动日志集中记录到指定的 S3 存储桶,实现集中日志记录和最少操作开销。S3 Object Lock 的合规模式可以防止在指定保留期内(2 年)删除或修改对象,满足不可删除和不可修改的要求。将 S3 存储桶策略配置为允许组织成员账户写入,确保所有日志都能被收集。
其他选项不正确的原因:
选项一的 S3 存储桶策略只允许管理账户写入,不满足所有成员账户写入的要求。
选项三的 S3 Lifecycle 只能在 2 年后过期对象,不能防止在保留期内删除或修改。
选项五在每个账户中启用 CloudTrail 并使用 Lambda 和 Kinesis Data Firehose 转发日志,操作开销大且复杂,不符合“最少操作开销”的要求。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡