正確答案: 建立 AWS Organization,部署 AWS Control Tower,啟用強烈建議的控制措施 (guardrails),邀請/將所有帳戶加入 Organization,並將帳戶組織到 OU 中。, 對於每個未加密的 volume,建立一個快照,從該快照建立一個新的加密 volume,卸載未加密的 volume,然後將新的加密 volume 掛載到其位置。.
為什麼這是答案
選項 A 和 C 是正確的。選項 A 透過部署 AWS Control Tower 和啟用強烈建議的控制措施 (guardrails),為所有帳戶提供集中式的合規和安全管理。這有助於自動偵測和防止未來未加密的 EBS 磁碟區。選項 C 描述了加密現有未加密 EBS 磁碟區的標準程序:建立快照、從快照建立加密磁碟區,然後替換原始磁碟區。
選項 B 不正確,因為 EBS 磁碟區無法就地加密。選項 D 不正確,因為強制性控制措施 (mandatory guardrails) 不會解決此問題,且強烈建議的控制措施 (strongly recommended guardrails) 更適合此情境。選項 E 不正確,因為 CloudTrail 和 EventBridge 可以偵測未加密的磁碟區,但無法自動加密它們,且自動加密需要更複雜的解決方案。