DataWorks 要求组织中所有账户在创建新的 EC2 实例和新的 RDS DB 实例时,必须包含 CostCenter 和 DataOwner 标签。此控制必须是预防性的。满足此要求的最佳方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在组织根部附加一个 SCP,如果 aws:RequestTag/TagKeys 不包含 CostCenter 和 DataOwner,则拒绝 ec2:RunInstances 和 rds:CreateDBInstance。.
为什么这是答案
正确的做法是在组织根部附加一个服务控制策略(SCP)。SCP 是预防性控制的最佳选择,因为它能在资源创建之前就强制执行策略,直接拒绝不符合要求的操作。aws:RequestTag/TagKeys 条件键允许您检查请求中是否包含特定的标签键,从而确保在创建 EC2 实例和 RDS DB 实例时必须包含 CostCenter 和 DataOwner 标签。 其他选项的不足之处: AWS Organizations 标签策略可以要求标签,但其主要作用是标准化标签,并不能直接“阻止创建未打标签的资源”作为预防性控制。它更多是用于审计和报告。 AWS Config 规则是检测性控制,它在资源创建后才进行检查,不符合“预防性”的要求。自动修复也发生在资源创建之后。 IAM 权限边界可以限制用户或角色的最大权限,但它不能像 SCP 那样在组织层面强制所有账户遵守特定的标签要求,而且配置起来更为复杂且难以统一管理。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡