某组织希望在 AWS Organizations 中的所有账户中采用集中式自动化方法,以检测允许来自 0.0.0.0/0 的入站流量的安全组,并通过将该开放源替换为公司批准的内网 CIDR 来自动修复违规行为。SysOps 管理员应采取哪些措施来实现此目标?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 部署一个 AWS Config 规则,标记使用 0.0.0.0/0 的安全组,并配置自动修复以将该源替换为批准的 CIDR 块。.
为什么这是答案
正确答案是部署 AWS Config 规则并配置自动修复。AWS Config 规则可以持续评估 AWS 资源配置的合规性。您可以创建一个自定义 Config 规则来检测入站流量源为 0.0.0.0/0 的安全组,并配置自动修复操作(例如使用 Systems Manager Automation 文档)来将 0.0.0.0/0 替换为公司批准的内网 CIDR。这种方法是集中式且自动化的,适用于 AWS Organizations 中的所有账户。 其他选项不完全符合要求: 创建 IAM 策略并附加到每个 IAM 用户:这不能防止通过其他方式(例如根用户或现有资源)创建不合规的安全组,且无法修复现有违规。 构建 AWS Lambda 函数:虽然 Lambda 可以实现检测和修复,但 AWS Config 规则提供了更集成、更简单的合规性管理和自动修复框架。 应用 SCP:SCP 可以阻止创建不合规资源,但不能直接配置自动修复来修改现有不合规资源,也不能将 0.0.0.0/0 更改为批准的 CIDR 块。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡