A equipe de DevOps de uma empresa gerencia várias contas AWS dentro de uma organização AWS Organizations. Eles precisam garantir que cada instância Amazon EC2 use apenas AMIs que a equipe de DevOps aprova e remediar automaticamente quaisquer instâncias lançadas a partir de AMIs não aprovadas. Os administradores de contas individuais não devem ser capazes de remover essa restrição. Qual solução atende a esses requisitos?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Habilite o AWS Config em toda a organização. Crie um pacote de conformidade que use a regra gerenciada approved-amis-by-id do AWS Config com a lista de AMIs aprovadas, implante o pacote de conformidade em toda a organização e configure a regra para executar o runbook de automação AWS-StopEC2Instance do Systems Manager para instâncias EC2 não compatíveis..
Por que esta é a resposta
A solução correta utiliza o AWS Config em toda a organização para garantir a conformidade de forma centralizada e imutável pelos administradores de contas individuais. Habilitar o AWS Config em toda a organização e implantar um pacote de conformidade com a regra gerenciada approved-amis-by-id permite definir uma política de AMIs aprovadas que se aplica a todas as contas. A integração com o AWS Systems Manager Automation para executar o runbook AWS-StopEC2Instance garante a remediação automática de instâncias não conformes. As outras opções são menos eficazes ou não atendem a todos os requisitos: Usar AWS CloudFormation StackSets com Amazon EventBridge e SNS apenas notifica, não remedia automaticamente, e ainda permite que administradores de contas removam a restrição. Usar AWS CloudFormation StackSets para implantar a regra approved-amis-by-id do AWS Config individualmente em cada conta é uma opção, mas a abordagem de pacote de conformidade em toda a organização é mais robusta para garantir que a restrição não possa ser removida por administradores de contas individuais. A função AWS Lambda com EventBridge e SNS apenas notifica, não remedia automaticamente, e requer implantação e gerenciamento em cada conta, o que é menos escalável e centralizado do que o AWS Config organizacional.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão