Uma empresa implantou várias contas AWS com o AWS Control Tower. A equipe de segurança precisa automatizar os guardrails do Control Tower para todas as contas em uma OU específica, manter a configuração do guardrail sob controle de versão com a capacidade de revisar e reverter alterações, fazer com que a equipe de segurança mantenha a solução em sua própria OU e restringir os tipos de guardrail para que apenas novos guardrails aprovados sejam permitidos. Qual solução oferece a maior eficiência operacional?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie modelos individuais do CloudFormation para cada guardrail e armazene-os em um repositório AWS CodeCommit. Inclua um recurso AWS::ControlTower::EnableControl em cada modelo para cada OU. Configure um AWS CodePipeline na conta da equipe de segurança que uma regra do EventBridge invocará nas alterações do CodeCommit da equipe de segurança..
Por que esta é a resposta
A opção correta é a que propõe criar modelos CloudFormation individuais para cada guardrail, armazená-los no AWS CodeCommit, usar o recurso AWS::ControlTower::EnableControl para cada OU, e configurar um AWS CodePipeline na conta da equipe de segurança, invocado por uma regra do EventBridge em alterações do CodeCommit. Esta abordagem oferece alta eficiência operacional porque automatiza a implantação e atualização dos guardrails através de um pipeline CI/CD, garante controle de versão com o CodeCommit, e permite que a equipe de segurança gerencie a solução em sua própria OU. As outras opções são menos eficientes: A primeira opção usa CodeBuild em vez de CodePipeline, o que é menos robusto para um fluxo de trabalho CI/CD completo e não especifica como as alterações seriam revisadas e aprovadas antes da implantação. A segunda opção aplica guardrails por conta em vez de por OU, o que é menos escalável e mais trabalhoso para gerenciar em um ambiente com muitas contas. Além disso, exige que a equipe de segurança inicie o pipeline manualmente, o que não é automatizado. A quarta opção usa eventos S3 PutObject para invocar o pipeline, o que não oferece o mesmo nível de controle de versão e rastreabilidade de alterações que o CodeCommit, dificultando a revisão e reversão.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão