AWS SAA 题库
点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 ← → 切换题目。
一家公司希望通过为每个工作负载创建一个 AWS 账户来隔离其工作负载。公司需要一个集中管理工作负载网络组件的解决方案。该解决方案还必须在创建账户时自动实施安全控制(护栏)。哪种解决方案可以以最少的操作开销满足这些要求?
解析
集中管理: 使用 AWS Control Tower 部署账户,可以自动化创建和管理多个 AWS 账户,同时应用组织的最佳实践和安全控制(护栏)。这大大减少了手动管理的复杂性和开销。 网络隔离: 创建一个专用的网络账户并配置一个 VPC,其中包括私有子网和公共子网,能够有效地将网络资源集中管理。这种方法能够确保各个工作负载账户之间的网络隔离。 资源共享: 使用 AWS 资源访问管理器(AWS RAM)共享子网,使得各个工作负载账户能够使用同一 VPC 的网络资源,而不必在每个账户中重复创建网络基础设施。这样可以进一步减少资源浪费和管理负担。
AI 解析
AWS Control Tower 提供自动化账户设置和预配置的防护机制(Guardrails),可确保新账户创建时自动应用安全控制。AWS Organizations 虽然支持多账户管理,但缺乏内置的自动化护栏功能。网络账户通过 AWS RAM 共享 VPC 子网可实现网络组件的集中管理,避免在每个账户单独部署 VPC 带来的重复配置。Transit Gateway 方案虽能实现网络集中检查,但需手动配置路由且复杂度较高。因此,选项 A 的 Control Tower 结合 RAM 共享子网满足所有需求且操作成本最低。