AmazonAmazon Solution Architect Professional SAP-C02 Certification
·TW
·更新於 1 Aug 2026
某組織使用多個 AWS 帳戶來部署 VPC 託管的內部應用程式。安全團隊負責維護內部 IP CIDR 範圍的中央允許清單,目前會在允許清單變更時通知其他帳戶擁有者。每個帳戶的開發人員會將 CIDR 範圍新增到其安全群組中。解決方案架構師必須以最少的操作負擔將通用 CIDR 範圍分發到所有帳戶。哪種方法符合此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在安全團隊的帳戶中建立客戶管理的字首清單,使用所有內部 CIDR 範圍填充它,使用 AWS Resource Access Manager (AWS RAM) 與組織共用該字首清單,並通知帳戶擁有者在其安全群組中允許共用的字首清單 ID。.
為什麼這是答案
正確答案是:在安全團隊的帳戶中建立客戶管理的字首清單,使用所有內部 CIDR 範圍填充它,使用 AWS Resource Access Manager (AWS RAM) 與組織共用該字首清單,並通知帳戶擁有者在其安全群組中允許共用的字首清單 ID。
此方法透過集中管理和分發 CIDR 範圍,顯著降低操作負擔。安全團隊只需更新一個字首清單,然後透過 AWS RAM 自動與組織內的所有帳戶共用。開發人員只需在其安全群組中引用此共用字首清單 ID,無需手動複製和貼上 CIDR 範圍。
其他選項的缺點:
建立 Amazon SNS topic 和 Lambda 的方法雖然自動化,但需要為每個帳戶部署和維護 Lambda 函數,增加了複雜性和操作負擔。
手動在每個帳戶中建立客戶管理的字首清單,並通知帳戶擁有者,這仍然需要每個帳戶進行手動操作,無法實現集中管理和自動分發。
建立 IAM 角色並使用 Lambda 跨帳戶更新安全群組,這涉及複雜的跨帳戶權限管理和潛在的權限提升風險,且操作負擔較高。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡