某公司希望阻止 AWS CloudFormation 堆栈部署包含内联策略或带有 "*" 语句的 IAM 资源,并禁止部署带有公有 IP 地址的 Amazon EC2 实例。该公司在其 AWS Organizations 组织中启用了 AWS Control Tower。哪种解决方案符合这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 AWS Control Tower 预防性控制措施来阻止部署带有公有 IP 地址的 EC2 实例以及具有提升访问权限或 "*" 的内联策略。.
为什么这是答案
正确答案是使用 AWS Control Tower 预防性控制措施。AWS Control Tower 的预防性控制措施基于服务控制策略 (SCP) 实现,可以在资源部署前阻止不合规的操作。题目要求阻止部署带有公有 IP 的 EC2 实例和包含内联策略或带有 "" 语句的 IAM 资源,这些都是在资源创建阶段就可以预防的。
探测性控制措施在资源部署后才检测不合规性,无法“阻止部署”。AWS Config 规则虽然可以检测不合规资源,但删除操作通常是破坏性的,且不符合“阻止部署”的要求。服务控制策略 (SCP) 是预防性控制措施的基础,但 AWS Control Tower 提供了更高级别的管理和预置好的控制措施,直接使用 Control Tower 的预防性控制是更集成和推荐的解决方案。