某公司使用 AWS Organizations 來管理數百個帳戶。有些帳戶透過跨帳戶 IAM 角色和 Amazon S3 儲存貯體政策授予外部 AWS 主體存取權限。該公司需要判斷哪些外部主體可以存取哪些帳戶。哪種解決方案可以提供這種可見性?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在組織層級啟用 AWS Identity and Access Management Access Analyzer。將組織設定為信任區域,並依 AWS 帳戶 ID 篩選發現項目。.
為什麼這是答案
在組織層級啟用 AWS Identity and Access Management Access Analyzer 是最直接且有效的方法。Access Analyzer 專為識別外部實體對 AWS 資源的存取而設計,包括跨帳戶 IAM 角色和 S3 儲存貯體政策。將組織設定為信任區域,Access Analyzer 會分析組織內所有帳戶的存取政策,並識別組織外部的實體所擁有的存取權限。然後,您可以依 AWS 帳戶 ID 篩選發現項目,以精確了解哪些外部主體可以存取哪些特定帳戶。 其他選項不夠精確或效率較低: AWS Config 規則可以監控 IAM 角色,但需要自訂開發來解析政策並識別外部存取,且不如 Access Analyzer 專門。 Amazon Inspector 和 Security Hub 主要關注漏洞評估和安全態勢管理,而不是專門識別外部實體對資源的存取。 Amazon GuardDuty 主要用於威脅偵測,其發現項目(例如 Discovery:IAMUser/AnomalousBehavior)是基於異常行為,而非靜態政策分析以識別外部存取。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡