某策略要求禁用任何 90 天或更长时间未活动的 IAM 用户的访问密钥和密码。您必须实施一个自动化、操作高效的解决方案来禁用未使用的凭证。哪种设计符合此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 AWS Config 托管规则识别 90 天未活动的 IAM 用户,并运行 AWS Systems Manager Automation runbook 来禁用他们的访问密钥。.
为什么这是答案
正确答案是使用 AWS Config 托管规则识别 90 天未活动的 IAM 用户,并运行 AWS Systems Manager Automation runbook 来禁用他们的访问密钥。AWS Config 托管规则 iam-user-unused-credentials-check 可以识别长时间未使用的 IAM 用户凭证。然后,AWS Systems Manager Automation runbook 可以自动化禁用这些用户的访问密钥和重置密码的操作,这是一种高效且自动化的解决方案。 其他选项的不足之处在于: 构建 AWS Step Functions 工作流虽然可行,但相比于 AWS Config 和 Systems Manager 的组合,其实现和维护成本更高,且 AWS Config 已经提供了现成的规则。 在 EC2 实例上运行批处理作业或 Python 脚本需要管理 EC2 实例,增加了运维负担,且不如 AWS 托管服务集成度高。 自动删除 IAM 用户账户过于激进,通常策略是先禁用凭证,而不是直接删除用户,以防误操作或需要恢复。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡