AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司在AWS Organizations中拥有多个AWS账户,供不同业务单位使用。该公司在世界各地有多个办公室。公司需要更新安全组规则,以允许新的办公室CIDR范围或删除旧的CIDR范围,涵盖整个组织。公司希望集中管理安全组规则,以最小化更新CIDR范围所需的管理开销。 哪种解决方案将最具成本效益?
解析
创建一个包含CIDR列表的VPC自定义管理前缀列表,并使用AWS Resource Access Manager(AWS RAM)将前缀列表分享到整个组织,然后在整个组织中使用这个前缀列表的安全组,是最具成本效益的解决方案。这种方法允许集中管理CIDR范围,而无需在每个账户中手动更新安全组规则,从而减少了管理开销。AWS RAM允许在AWS组织中跨账户共享资源,而VPC自定义管理前缀列表允许定义一组CIDR前缀,并在组织范围内使用这些前缀。
AI 解析
AWS Organizations环境下,集中管理多个账户的安全组规则更新需兼顾效率与成本。题干强调通过共享资源减少手动操作,避免跨账户重复配置。VPC自定义前缀列表(Managed Prefix Lists)允许存储一组CIDR地址,通过AWS RAM(Resource Access Manager)跨组织共享,实现一次更新全局生效。此方法无需在每个账户单独维护规则,也无需额外自动化工具(如Lambda),相比其他选项更直接且符合成本效益。官方文档推荐前缀列表与RAM结合作为集中管理网络策略的标准实践,适用于动态调整CIDR范围场景。选项A的跨账户安全组权限复杂,C涉及的Security Hub策略实施滞后且依赖额外服务,D的Firewall Manager适用于更复杂策略但引入额外管理开销。