某公司使用 AWS Organizations (已啟用所有功能),並在 ap-southeast-2 區域執行 EC2 工作負載。一個 SCP 阻止在其他區域建立資源。安全政策要求所有靜態資料都必須加密。稽核發現員工建立了未加密的 EBS 磁碟區。公司希望任何 IAM 或 root 使用者在 ap-southeast-2 區域啟動的新 EC2 執行個體都能使用加密的 EBS 磁碟區,同時對員工建立磁碟區的影響最小。哪種步驟組合能滿足這些要求?(請選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立 SCP。將 SCP 附加到根組織單位 (OU)。定義 SCP 以在 ec2:Encrypted 條件等於 false 時拒絕 ec2:CreateVolume 動作。, 在 Organizations 管理帳戶中,指定 Default EBS volume encryption 設定。.
為什麼這是答案
為了確保所有新的 EBS 磁碟區都已加密,最有效且影響最小的方法是結合使用預設加密設定和服務控制策略 (SCP)。在 Organizations 管理帳戶中指定預設 EBS 磁碟區加密設定,可以確保在 ap-southeast-2 區域中啟動的任何新 EC2 執行個體,其 EBS 磁碟區都會自動加密。這對員工的影響最小,因為他們無需手動加密。此外,建立一個 SCP 並將其附加到根組織單位 (OU),以在 ec2:Encrypted 條件為 false 時拒絕 ec2:CreateVolume 動作,這提供了一個額外的安全層,防止任何使用者(包括根使用者)意外或惡意地建立未加密的 EBS 磁碟區。 其他選項不夠全面或影響較大: 在 Amazon EC2 主控台中選取 EBS 加密帳戶屬性並定義預設加密金鑰,這只能在單一帳戶中生效,而不能跨整個組織。 建立 IAM 權限邊界並將其附加到根 OU,這只會影響 IAM 使用者,而不會影響根使用者。 更新每個帳戶的 IAM 政策,這需要大量手動工作,且難以維護,不符合「影響最小」的要求。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡