Amazon SAP-C02: Sicherheit, Identität & Compliance — Lernleitfaden

Teil des AWS Solutions Architect Professional SAP-C02 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Amazon-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Identitäts- und Zugriffsmanagement: prinzipienbasierte Steuerung und Föderation

Das Identitätsmanagement sollte auf kurzlebigen Anmeldeinformationen mit geringsten Rechten und einer klaren Trennung zwischen Identitätsvertrauen und Berechtigungsvergabe basieren. Verwenden Sie IAM-Rollen für alle Compute- und kontoübergreifenden Zugriffe, vermeiden Sie langlebige IAM-Benutzer-Zugriffsschlüssel und nutzen Sie STS für temporäre Anmeldeinformationen. Konfigurieren Sie für die Unternehmensföderation über SAML oder OIDC einen zentralen Identitätsanbieter und ermöglichen Sie attributbasierten Zugriff mithilfe von Sitzungs-Tags, sodass Berechtigungen Benutzern und Gruppen folgen, ohne dass eine Benutzerverwaltung pro Konto erforderlich ist. IAM Identity Center (IAM Identity Center) bietet organisationsweite Berechtigungssätze, SCIM-Provisionierung, um Gruppen in AWS zu übertragen, und integriert sich mit der MFA-Durchsetzung des IdP, um Anforderungen an eine starke Authentifizierung zu erfüllen. Ergänzen Sie Identitätskontrollen durch Berechtigungsgrenzen (Permission Boundaries) und verwaltete Richtlinien, um eine Ausweitung von Berechtigungen zu begrenzen, und führen Sie den IAM Access Analyzer aus, um unbeabsichtigten Ressourcenzugriff zu erkennen. Service Control Policies (SCPs) in AWS Organizations bieten Leitplanken, indem sie ganze Kategorien von Aktionen über OUs hinweg verweigern, sie gewähren jedoch keine Berechtigungen – Vertrauensrichtlinien und Berechtigungsrichtlinien bleiben notwendig. Häufige Fallstricke sind zu weitreichende Wildcard-Aktionen oder Prinzipale, die Verwendung des Root-Kontos, fehlende externe IDs für den Zugriff durch Dritte und Rollenverkettung (Role Chaining), die den effektiven Sitzungsumfang erweitert. Der Kompromiss besteht zwischen operativem Mehraufwand und feinerer Granularität: Hochgranulare Rollen erfordern mehr Verwaltung, reduzieren aber den potenziellen Schaden (Blast Radius) erheblich.

Schlüssel, Geheimnisse und Verschlüsselung: Lebenszyklus und kontoübergreifende Muster

Verschlüsselung ist die Grundlage für Kontrollen von Daten im Ruhezustand (at-rest) und während der Übertragung (in-transit); Entscheidungen sollten den Besitz der Schlüssel, die betriebliche Kontrolle und die Leistung abwägen. Verwenden Sie kundenverwaltete CMKs von AWS KMS, wenn Sie granulare Schlüsselrichtlinien, kontoübergreifende Zuweisungen, Auditierbarkeit oder automatische Rotation benötigen. Für den Komfort serviceverwalteter Schlüssel reduzieren AWS-verwaltete Schlüssel den Betriebsaufwand, schränken aber die Kontrolle über Richtlinien ein. Die Envelope-Verschlüsselung mindert Leistungseinbußen bei großen Datenmengen, indem ein Datenschlüssel für die Massenverschlüsselung und KMS zum Umschließen (Wrapping) dieses Schlüssels verwendet wird. Die konto- oder regionsübergreifende Nutzung erfordert explizite Schlüsselrichtlinien und Grants; vermeiden Sie es, nur IAM-Berechtigungen ohne die entsprechende Schlüsselrichtlinie zu vergeben. Secrets Manager bietet Rotations-Workflows und eine native Integration mit RDS und anderen Diensten, während der SSM Parameter Store (SecureString) eine kostengünstigere Option für geringere Anforderungen ist; beide sollten VPC-Endpunkte verwenden, um öffentlichen ausgehenden Datenverkehr zu vermeiden. Häufige Architekturfallen sind die Vergabe von kms:* oder weitreichenden Entschlüsselungsrechten in Schlüsselrichtlinien, das Vergessen, Lambda-Ausführungsrollen sowohl IAM- als auch KMS-Berechtigungen zu gewähren, und die Vernachlässigung der Multi-Region-Replikation für Schlüssel, die von global verteilten Workloads verwendet werden. Der Kompromiss zwischen Kosten und Leistung umfasst die Kosten pro KMS-Anfrage und eine geringfügig höhere Latenz gegenüber den Sicherheitsvorteilen der Kontrolle über kundenverwaltete Schlüssel.

Erkennung, Überwachung und Auditierung: Telemetrie, detektivische Kontrollen und Automatisierung

Detektivische Kontrollen sind ebenso wichtig wie präventive; die Instrumentierung sollte zentralisiert, unveränderlich und durchsuchbar sein. Aktivieren Sie AWS CloudTrail für mehrere Regionen und Konten mit Protokolldatei-Validierung und liefern Sie die Protokolle an ein zentrales, zugriffsgesteuertes S3-Konto mit Lebenszyklusrichtlinien. Speisen Sie CloudTrail-, VPC Flow Logs- und DNS-Protokolle in eine zentrale Analyse-Pipeline – CloudWatch Logs, Kinesis Data Firehose und ein SIEM – zur Aufbewahrung und Alarmierung ein. GuardDuty bietet eine verwaltete Bedrohungserkennung für Konto- und Workload-Verhalten; benennen Sie einen delegierten Administrator, um Ergebnisse aus der gesamten Organisation zu aggregieren und die Reaktion über EventBridge zu automatisieren, um Lambda-Playbooks oder Systems Manager Automation auszulösen. Security Hub aggregiert Standards und Ergebnisse (CIS, PCI, benutzerdefinierte Regeln) und kann eine priorisierte Behebung orchestrieren. AWS Config und Config-Regeln ermöglichen kontinuierliche Compliance-Prüfungen und die Erkennung von Abweichungen (Drift), mit Behebungsmöglichkeiten durch SSM Automation. Typische Fallstricke sind ein auf eine einzige Region beschränktes CloudTrail, unzureichende Aufbewahrung oder nicht unveränderliche Protokolle, laute Alarme ohne Feinabstimmung und das Fehlen von delegierten Administratoren zur Skalierung der Erkennung. Die Kompromisse hängen von den Aufbewahrungskosten im Vergleich zu forensischen und Compliance-Anforderungen ab: Eine längere Aufbewahrung unterstützt Untersuchungen, erhöht aber die Kosten für S3 und Abfragen.

Schutz auf Anwendungsebene, WAF, Shield und Multi-Account-Governance

Der Schutz von Anwendungen mit Internetzugang erfordert mehrschichtige Kontrollen und eine zentralisierte Richtlinienverwaltung. Platzieren Sie AWS WAF am Edge (CloudFront) und/oder bei regionalen ALBs, um Bedrohungen der OWASP-Klasse und Bot-Traffic zu filtern sowie Ratenbegrenzung (Rate Limiting) zu implementieren. Für die kontenübergreifende Regelverwaltung verwenden Sie AWS Firewall Manager mit einem delegierten Sicherheitskonto, um WAFv2-Regelgruppen, Shield-Advanced-Abonnements und zentralisierte Sicherheitsrichtlinien über OUs hinweg auszurollen. Shield Advanced bietet DDoS-Mitigation und Kostenschutz bei großen Angriffen, ist aber kostspielig. Wägen Sie das SLA und das DDoS-Risiko Ihrer Anwendung gegen den Abonnementpreis ab. Verwenden Sie zentralisierte Web ACLs, verwaltete Regelgruppen und granulare IP-Set-Updates, um den Betriebsaufwand zu reduzieren und inkonsistenten Schutz zu vermeiden. Zu den architektonischen Fallstricken gehören das alleinige Verlassen auf Sicherheitsgruppen auf der Netzwerkebene, das Versäumnis, die Bereitstellung von Regeln zu zentralisieren (was zu Abweichungen führt), oder die Platzierung von WAF nur regional, wenn ein globaler CDN-Schutz erforderlich ist. Zu den Kompromissen bei der Leistung gehören potenzielle zusätzliche Latenz durch die Überprüfung und die Komplexität benutzerdefinierter Regeln im Vergleich zur gewonnenen Resilienz durch das Blockieren von bösartigem Datenverkehr, bevor er die Origin-Server erreicht. Stellen Sie WAF-Protokollierung, Metriken und die Integration mit Security Hub/GuardDuty für eine kohärente Reaktion auf Vorfälle (Incident Response) sicher.

Praktisches Problem: Anwendungsfallszenario

Szenario: OmniApps Ltd. verfügt über eine AWS Organization mit einem Verwaltungskonto, einem zentralen Netzwerkkonto, das ein Transit Gateway hostet, und mehreren Workload-Konten in eu-west-1 und us-east-1. Sie betreiben private Anwendungs-Stacks in VPCs mit ALBs in privaten Subnetzen, die über CloudFront bereitgestellt werden, und benötigen zentralisierte Identitäts- und Sicherheitskontrollen.

Herausforderung: OmniApps muss den Zugriff mit unternehmensweitem SAML-basiertem MFA zentralisieren, organisationsweite Sicherheitsleitplanken (Guardrails) durchsetzen, WAF-Regeln und DDoS-Schutz kontenübergreifend verwalten und sicherstellen, dass Secrets und Schlüssel nur über private Netzwerkpfade zugänglich sind.

Empfohlener Ansatz:

  1. Aktivieren Sie IAM Identity Center im Verwaltungskonto und verbinden Sie es mit dem unternehmenseigenen SAML IdP mit erzwungenem MFA; konfigurieren Sie die SCIM-Provisionierung und erstellen Sie Berechtigungssätze (Permission Sets) für kontenübergreifenden Zugriff nach dem Prinzip der geringsten Rechte (Least Privilege).
  2. Implementieren Sie Service Control Policies in Organizations, um nicht verwaltete Root-Aktionen zu verweigern und CloudTrail/Config zu erzwingen; bestimmen Sie ein Sicherheitskonto als delegierten Administrator für Security Hub, GuardDuty und Firewall Manager.
  3. Verwenden Sie AWS Firewall Manager vom Sicherheitskonto aus, um AWS WAFv2 Web ACLs und AWS Managed Rules für CloudFront-Distributionen und ALBs in allen Konten bereitzustellen; evaluieren Sie ein Shield-Advanced-Abonnement pro kritischer Anwendung.
  4. Zentralisieren Sie CloudTrail-Protokolle in einem sicheren Protokollierungskonto, verschlüsselt mit einem Multi-Region-CMK im Sicherheitskonto, gewähren Sie die Entschlüsselung über eine explizite KMS-Schlüsselrichtlinie und Grants an die Protokollverarbeiter und aktivieren Sie VPC-Endpunkte für KMS und Secrets Manager für den privaten Zugriff.

Begründung: Zentralisierte Identität und delegierte Sicherheitsadministration reduzieren den administrativen Aufwand und den „Blast Radius“, während Firewall Manager und zentralisierte Protokollierung eine konsistente Durchsetzung von Richtlinien und forensische Fähigkeiten im Einklang mit professionellen Architektur-Best-Practices bieten.


Vernetzung · Alle Domänen · Compute

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Amazon durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei