某公司使用 AWS Organizations 管理八個成員帳戶,預計最多會有 20 個帳戶。該公司所有工作負載都運行在 AWS 上,並制定了一項新的安全政策,要求: • 任何帳戶都不得在該帳戶內的 VPC 中運行工作負載。 • 所有工作負載都必須啟動到所有帳戶都可以存取的集中管理 VPC 的子網路中。 • 任何帳戶都不能修改共享 VPC 中其他帳戶的應用程式資源。 • 集中管理的 VPC 必須位於組織中名為 Account-A 的現有帳戶中。 Account-A 中的 CloudFormation 模板會建立 VPC 和多個子網路,並將子網路 ID 匯出為堆疊輸出。 哪種解決方案可以完成設定以滿足這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 使用 AWS Resource Access Manager (AWS RAM) 將 Account-A 中的 VPC 子網路共享給成員帳戶。指示成員帳戶將工作負載啟動到共享子網路中。.
為什麼這是答案
正確答案是使用 AWS Resource Access Manager (AWS RAM) 將 Account-A 中的 VPC 子網路共享給成員帳戶,並指示成員帳戶將工作負載啟動到共享子網路中。AWS RAM 允許您在 AWS Organizations 內共享資源,例如 VPC 子網路,而無需在每個帳戶中重複建立資源。這滿足了所有工作負載必須啟動到集中管理 VPC 的子網路中,且任何帳戶都不能修改共享 VPC 中其他帳戶的應用程式資源的要求。 在每個成員帳戶中使用 CloudFormation 模板啟動工作負載並使用 Fn::ImportValue 擷取子網路 ID 不可行,因為 Fn::ImportValue 只能在同一帳戶內匯入輸出。在 Account-A 的 VPC 中建立一個 transit gateway 並讓成員帳戶透過它存取子網路,這會增加複雜性且不直接支援在共享子網路中啟動工作負載。在 Account-A 和每個成員帳戶之間建立 VPC peering 雖然可以連線,但每個成員帳戶仍需在自己的 VPC 中啟動工作負載,不符合集中管理 VPC 的要求。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡