该组织使用 AWS Organizations 并通过 CloudFormation StackSets 在成员账户中启用了 AWS Config。已启用受信任访问,并且一个成员账户是 AWS Config 的委派管理员。安全团队需要一个集中的 AWS Config 规则安全基线(包括补救措施),该基线对所有现有和未来的成员账户强制执行。必须阻止成员账户中的非管理员用户修改集中管理的基线。哪种方法满足这些要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建包含 AWS Config 规则和补救措施的 AWS Config 一致性包。从委派管理员账户,使用 AWS Config 部署该一致性包。.
为什么这是答案
正确答案是创建包含 AWS Config 规则和补救措施的 AWS Config 一致性包,并从委派管理员账户使用 AWS Config 部署该一致性包。AWS Config 一致性包允许您将一组 AWS Config 规则和补救措施打包成单个实体,并将其部署到组织中的多个账户。通过从委派管理员账户部署,可以利用其集中管理能力,确保所有现有和未来的成员账户都强制执行安全基线。一致性包还支持防止非管理员用户修改集中管理的基线。 选项一和三不正确,因为直接使用 CloudFormation 模板部署 AWS Config 规则和补救措施,虽然可以实现部署,但不如一致性包提供更强的集中管理和强制执行能力,且可能无法有效阻止成员账户中的非管理员用户修改。选项二不正确,因为一致性包的部署应通过 AWS Config 服务本身进行,而不是通过 CloudFormation StackSets,尽管 StackSets 可以用于部署一致性包的资源,但直接通过 AWS Config 部署一致性包是更推荐和集成的管理方式,尤其是在已设置委派管理员的情况下。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡