A DataWorks exige que toda nova instância EC2 e toda nova instância de banco de dados RDS incluam as tags CostCenter e DataOwner no momento da criação em todas as contas da organização. O controle deve ser preventivo. Qual é a MELHOR maneira de atender a esse requisito?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Anexar uma SCP na raiz da organização que negue ec2:RunInstances e rds:CreateDBInstance se aws:RequestTag/TagKeys não incluir CostCenter e DataOwner..
Por que esta é a resposta
A SCP (Service Control Policy) na raiz da organização é a melhor maneira de garantir o controle preventivo em todas as contas, pois ela nega a ação antes que o recurso seja criado se as tags obrigatórias não estiverem presentes. As Políticas de Tag do AWS Organizations são para padronização e detecção, não para prevenção. As regras do AWS Config são reativas, corrigindo após a criação do recurso, o que não atende ao requisito de controle preventivo. Os limites de permissão do IAM precisariam ser aplicados em cada conta individualmente, o que é menos escalável e mais propenso a erros do que uma SCP centralizada.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão