Amazon SAP-C02: 安全、身份与合规性 — 学习指南
属于 AWS Solutions Architect Professional SAP-C02 — 学习指南. 使用经过验证的答案练习: Amazon 考试中心, 或参加限时模拟考试: ExamRoll.io.
身份与访问管理:原则性控制与联合
身份管理的设计应围绕短期、最小权限凭证以及身份信任与权限授予的明确分离。为所有计算和跨账户访问使用 IAM 角色,避免使用长期的 IAM 用户访问密钥,并利用 STS 获取临时凭证。对于企业 SAML 或 OIDC 联合身份验证,请配置一个集中式身份提供商,并使用会话标签启用基于属性的访问,以便权限能够跟随用户和组,而无需进行每个账户的用户管理。IAM Identity Center (IAM Identity Center) 提供组织范围的权限集、用于将组推送到 AWS 的 SCIM 预置,并与来自 IdP 的 MFA 强制执行相集成,以满足强身份验证要求。使用权限边界和托管策略来补充身份控制,以限制权限提升,并运行 IAM Access Analyzer 来检测意外的资源访问。AWS Organizations 中的服务控制策略 (SCP) 通过拒绝跨 OU 的整个操作类别来提供护栏,但它们不授予权限——信任策略和权限策略仍然是必需的。常见陷阱包括过于宽泛的通配符操作或主体、依赖根账户、第三方访问缺少外部 ID,以及延长有效会话范围的角色链。权衡在于运维开销与更严格的粒度:高度精细的角色需要更多管理,但能显著减小爆炸半径。
密钥、机密和加密:生命周期与跨账户模式
加密是静态数据和传输中数据控制的基础;决策应平衡密钥所有权、操作控制和性能。当您需要精细的密钥策略、跨账户授权、可审计性或自动轮换时,请使用 AWS KMS 客户托管的 CMK。为了服务管理的便利性,AWS 托管的密钥减少了运维开销,但限制了策略控制。信封加密通过使用数据密钥进行批量加密并使用 KMS 进行包装,减轻了对大型负载的性能影响。跨账户或跨区域使用需要明确的密钥策略和授权 (Grants);避免在没有相应密钥策略的情况下仅授予 IAM 权限。Secrets Manager 提供轮换工作流以及与 RDS 和其他服务的原生集成,而 SSM Parameter Store (SecureString) 是满足较小需求的低成本选项;两者都应使用 VPC 端点以避免公共出口流量。常见的架构陷阱包括在密钥策略中授予 kms:* 或宽泛的 Decrypt 权限、忘记为 Lambda 执行角色同时授予 IAM 和 KMS 权限,以及忽略为全球分布式工作负载使用的密钥进行多区域复制。成本性能权衡包括 KMS 的每次请求成本和轻微的额外延迟,与客户托管密钥控制所带来的安全优势之间的取舍。
检测、监控与审计:遥测、检测性控制与自动化
检测性控制与预防性控制同等重要;埋点检测应是集中的、不可变的和可搜索的。启用具有日志文件验证的多区域、多账户 AWS CloudTrail,并将日志交付到具有生命周期策略的、集中且访问受控的 S3 账户。将 CloudTrail、VPC Flow Logs 和 DNS 日志输入到集中的分析管道——例如 CloudWatch Logs、Kinesis Data Firehose 和 SIEM——用于留存和告警。GuardDuty 为账户和工作负载行为提供托管的威胁检测;指定一个委托管理员来聚合整个 Organization 的发现结果,并通过 EventBridge 自动响应,以触发 Lambda 执行手册或 Systems Manager Automation。Security Hub 聚合了标准和发现结果(CIS、PCI、自定义规则),并可以协调优先的修复工作。AWS Config 和 Config Rules 可实现持续的合规性检查和漂移检测,并使用 SSM Automation 进行修复。典型陷阱包括单区域 CloudTrail、留存不足或日志非不可变、未经调优的嘈杂告警,以及缺少委托管理员来扩展检测。权衡取决于留存成本与取证和合规需求:更长的留存期有助于调查,但会增加 S3 和查询成本。
应用层防御、WAF、Shield 和多账户治理
保护面向互联网的应用程序需要分层控制和集中式策略管理。将 AWS WAF 部署在边缘 (CloudFront) 和/或区域性 ALB 上,以过滤 OWASP 级威胁、机器人流量并实施速率限制。对于多账户规则管理,请使用 AWS Firewall Manager 和一个委托的安全账户,在整个 OU 中推广 WAFv2 规则组、Shield Advanced 订阅和集中式安全策略。Shield Advanced 为大规模事件提供 DDoS 缓解和成本保护,但价格昂贵;请根据订阅价格权衡您应用程序的 SLA 和 DDoS 风险敞口。使用集中式 Web ACL、托管规则组和细粒度的 IP 集更新来减少运营开销并避免不一致的保护。架构陷阱包括仅依赖网络层的安全组、未能集中部署规则(导致配置漂移),或在需要全球 CDN 保护时仅在区域部署 WAF。性能权衡包括检查可能增加的延迟和自定义规则的复杂性,与之相对的是在恶意流量到达源服务器之前将其阻止所获得的弹性。确保 WAF 日志、指标与 Security Hub/GuardDuty 集成,以实现统一的事件响应。
实践问题:用例场景
场景:OmniApps Ltd. 拥有一个 AWS Organization,其中包含一个管理账户、一个托管 Transit Gateway 的集中式网络账户,以及位于 eu-west-1 和 us-east-1 的多个工作负载账户。他们在 VPC 中运行私有应用程序堆栈,这些堆栈中的 ALB 位于私有子网中,通过 CloudFront 对外暴露,并且需要集中的身份和安全控制。
挑战:OmniApps 必须使用基于公司 SAML 的 MFA 来集中访问,强制执行组织范围的安全护栏,跨账户管理 WAF 规则和 DDoS 保护,并确保密钥和凭证只能通过私有网络路径访问。
推荐方法:
- 在管理账户中启用 IAM Identity Center,并连接到强制执行 MFA 的公司 SAML IdP;配置 SCIM 预置并创建权限集,以实现最小权限的跨账户访问。
- 在 Organizations 中实施服务控制策略 (SCP),以拒绝不受管理的根用户操作并要求启用 CloudTrail/Config;指定一个安全账户作为 Security Hub、GuardDuty 和 Firewall Manager 的委托管理员。
- 从安全账户使用 AWS Firewall Manager 将 AWS WAFv2 Web ACL 和 AWS Managed Rules 部署到所有账户的 CloudFront 分配和 ALB;评估每个关键应用的 Shield Advanced 订阅需求。
- 将 CloudTrail 日志集中到一个安全的日志记录账户中,并使用安全账户中的多区域 CMK 进行加密,通过显式的 KMS 密钥策略和授权 (Grants) 向日志处理程序授予解密权限,并为 KMS 和 Secrets Manager 启用 VPC 端点以实现私有访问。
基本原理:集中式身份和委托式安全管理减少了管理摩擦和爆炸半径,而 Firewall Manager 和集中式日志记录提供了一致的策略执行和取证能力,符合专业的架构最佳实践。
← 网络与混合连接 · 所有领域 · 计算与 Auto Scaling →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →