Usando o AWS Control Tower e o CloudFormation, a empresa exige que todo bucket S3 criado pelo CloudFormation no ambiente de várias contas seja criptografado com chaves AWS KMS. Qual abordagem impõe esse requisito?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Use o AWS Control Tower com um ambiente de várias contas. Configure e habilite controles proativos do AWS Control Tower em todas as OUs com CloudFormation hooks..
Por que esta é a resposta
A abordagem correta é usar o AWS Control Tower com controles proativos e CloudFormation hooks. Controles proativos verificam a conformidade dos recursos antes de serem provisionados, usando CloudFormation hooks para interromper implantações que violam as políticas. Isso garante que nenhum bucket S3 sem criptografia KMS seja criado. A opção de AWS Organizations com SCPs para s3:PutObject não impede a criação do bucket sem a criptografia KMS inicial; ela apenas impede o upload de objetos sem essa criptografia. Controles detectivos do Control Tower (ou regras do AWS Config) identificam recursos não conformes após a criação, o que não atende ao requisito de impor a criptografia no momento da criação. A regra do AWS Config também é detectiva e não proativa.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão