AmazonAmazon Security Specialty SCS-C02
·TW
·更新於 25 Jul 2026
某公司使用 SAML 聯盟來存取 AWS 帳戶。一個隔離的工作負載帳戶執行不可變的 Amazon EC2 基礎設施,沒有例行的人工存取。如果 SAML 失敗,公司需要「緊急存取 (break-glass)」功能來存取工作負載帳戶和 EC2 執行個體。稽核發現工作負載帳戶沒有此功能。公司必須實作緊急存取、記錄所有活動並通知安全團隊。哪種解決方案組合能滿足這些要求?(選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在工作負載帳戶中為安全團隊建立一個本地 IAM 緊急存取使用者。建立一個 AWS CloudTrail 追蹤,並將其傳遞到 Amazon CloudWatch Logs。使用 Amazon EventBridge 監控本地使用者的活動。, 為 Amazon EC2 啟用 AWS Systems Manager Session Manager。設定 AWS CloudTrail 過濾器以監控 Session Manager 活動,並將結果傳送到 Amazon Simple Notification Service (Amazon SNS) 主題。.
為什麼這是答案
第一個正確選項提供了一個獨立於 SAML 的本地 IAM 使用者,確保在 SAML 失敗時仍能存取。CloudTrail 追蹤和 CloudWatch Logs 記錄所有活動,而 EventBridge 則監控本地使用者的活動並通知安全團隊,滿足了緊急存取、記錄和通知的要求。
第二個正確選項利用 AWS Systems Manager Session Manager 提供安全的 EC2 存取,無需開啟入站埠或管理 SSH 金鑰。CloudTrail 過濾器監控 Session Manager 活動,並透過 SNS 通知安全團隊,滿足了緊急存取、記錄和通知的要求。
為帳戶建立緊急存取 IAM 角色並允許 AssumeRoleWithSAML 無法在 SAML 失敗時提供緊急存取。建立 EC2 金鑰對並監控其活動無法提供對帳戶本身的緊急存取,也無法確保所有活動都被記錄。在每個工作負載執行個體上建立本地作業系統層級的使用者並設定不受限制的安全群組會引入嚴重的安全風險。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡