AmazonAmazon Solution Architect Professional SAP-C02 Certification
·CN
·更新于 1 Aug 2026
某组织在 AWS Organizations 下管理着许多 AWS 账户。一个中转账户托管着共享的 Transit Gateway 和来自公司全球办事处的 Site-to-Site VPN 连接。网络团队必须集中管理内部 IP 范围列表(全球办事处的网络),以便其他账户中的开发人员在授予访问权限时可以引用该列表。哪种解决方案能以最少的操作开销提供此集中列表?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在中转账户中,创建一个包含所有内部 IP 范围的 VPC prefix list。使用 AWS Resource Access Manager (RAM) 将该 prefix list 共享给其他账户。在这些账户的安全组规则中使用共享的 prefix list。.
为什么这是答案
正确答案是:在中转账户中,创建一个包含所有内部 IP 范围的 VPC prefix list。使用 AWS Resource Access Manager (RAM) 将该 prefix list 共享给其他账户。在这些账户的安全组规则中使用共享的 prefix list。
这个解决方案操作开销最少,因为它利用了 VPC 前缀列表(Prefix List)的集中管理和 AWS Resource Access Manager (RAM) 的共享功能。网络团队只需在一个地方(中转账户)维护和更新前缀列表,所有共享该列表的账户都能自动使用最新的 IP 范围,无需额外的自动化或手动干预。
选项A(S3 + SNS + Lambda)涉及多个服务和自定义逻辑,增加了复杂性和维护开销。
选项B(AWS Config 托管规则)主要用于合规性评估和自动修复,而不是提供一个可供安全组引用的集中式IP列表。
选项D(嵌套安全组引用)要求安全组位于同一VPC或通过VPC对等连接,且在跨账户场景下,直接引用其他账户的安全组通常不可行或不推荐,因为它会创建复杂的依赖关系。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡