Você deve aplicar um conjunto principal de recursos de linha de base de segurança em contas AWS existentes em uma Organization. As equipes de contas têm AdministratorAccess por conta. O CloudTrail e o AWS Config devem ser habilitados em todas as Regions e os recursos de linha de base não devem ser editáveis ou excluíveis por administradores de contas individuais, mas esses administradores devem ter permissão para editar/excluir seus próprios trails do CloudTrail e regras do AWS Config. Qual solução é a mais operacionalmente eficiente?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie um modelo do AWS CloudFormation que defina os recursos da conta padrão. Implante o modelo em todas as contas a partir da conta de gerenciamento da organização usando CloudFormation StackSets. Crie um SCP que impeça atualizações ou exclusões de recursos do CloudTrail ou recursos do AWS Config, a menos que o principal seja um administrador da conta de gerenciamento da organização..
Por que esta é a resposta
A opção correta é criar um modelo do CloudFormation com os recursos de linha de base, implantá-lo em todas as contas usando StackSets e, em seguida, aplicar um SCP (Service Control Policy) que impeça a modificação ou exclusão desses recursos, a menos que a ação seja realizada por um administrador da conta de gerenciamento da organização. Isso garante que os recursos de segurança sejam imutáveis para administradores de contas individuais, mas permite que a organização os gerencie centralmente. As outras opções são menos eficientes ou não atendem a todos os requisitos: A primeira opção não impede que administradores de contas individuais modifiquem ou excluam os recursos, pois a política de pilha se aplica apenas à implantação via StackSets. Habilitar o AWS Control Tower é uma solução abrangente, mas pode ser excessiva se o objetivo for apenas a linha de base de segurança, e não aborda diretamente a imutabilidade dos recursos para administradores de contas. A terceira opção cria gravadores do AWS Config e um trail do CloudTrail, mas o SCP proposto negaria a modificação ou exclusão de todos os gravadores e trails, o que contradiz o requisito de permitir que administradores de contas editem seus próprios trails e regras.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão