AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 773 / 1018 题单选题

一位解决方案架构师必须为一家公司的合规政策提供一种自动化解决方案,该政策规定安全组不能包含允许来自0.0.0.0/0的SSH的规则。如果政策存在任何违规行为,公司需要收到通知。需要尽快提供解决方案。 为满足这些要求,解决方案架构师应该做什么以最小化运营开销?

  • A. 编写一个AWS Lambda脚本,监控安全组是否向0.0.0.0/0地址开放SSH,并每次发现一个时创建一个通知。
  • B. 启用restricted-ssh AWS Config托管规则,并在创建不符合规定的规则时生成Amazon Simple Notification Service (Amazon SNS)通知。
  • C. 创建一个具有全局打开安全组和网络ACL权限的IAM角色。创建一个Amazon Simple Notification Service (Amazon SNS)主题,每当有用户承担该角色时生成通知。
  • D. 配置服务控制策略(SCP),防止非管理员用户创建或编辑安全组。每当用户请求需要管理员权限的规则时,在工单系统中创建一个通知。
第 773 / 1018 题正确答案 B
  • B. 启用restricted-ssh AWS Config托管规则,并在创建不符合规定的规则时生成Amazon Simple Notification Service (Amazon SNS)通知。

解析

选项B利用了AWS Config托管规则,它可以自动检查不合规的规则,并在不合规规则创建时生成通知。这种方法不需要定期运行脚本或管理IAM角色,因此是操作开销最小的选项。

AI 解析

该场景核心在于通过自动化机制实时检测安全组违规开放SSH权限并触发通知,同时减少维护成本。AWS Config托管规则restricted-ssh专用于监控安全组是否允许0.0.0.0/0的22端口访问,通过预置规则自动评估配置合规性,无需代码开发即可直接关联SNS实现违规实时告警,而Lambda方案需自行编写维护检测逻辑,SCP和IAM方案则偏离主动监控的核心需求,故启用托管规则为最优解。