Você precisa impor a criptografia do lado do servidor para todos os volumes EBS e filas SQS criados ou atualizados por stacks do CloudFormation em todas as contas dentro de uma OU específica, e a imposição deve ocorrer antes das operações de stack do CloudFormation. Qual solução irá impor isso em toda a OU?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Habilitar o acesso confiável para CloudFormation StackSets, criar um CloudFormation Hook que imponha a criptografia do lado do servidor para volumes EBS e filas SQS, e implantar o Hook nas contas da OU com StackSets..
Por que esta é a resposta
A solução correta utiliza CloudFormation Hooks e StackSets. CloudFormation Hooks permitem que você execute lógica personalizada antes ou depois de operações de criação, atualização ou exclusão de recursos, garantindo que a criptografia seja imposta antes da criação dos recursos. StackSets, com acesso confiável habilitado, permitem a implantação consistente do Hook em todas as contas da OU a partir de uma conta central. Configurar o AWS Config em cada conta e usar o Systems Manager é uma solução reativa, que detectaria a não conformidade após a criação do recurso, não a impedindo. Anexar uma SCP à OU que negue a criação de recursos sem criptografia é uma boa medida de segurança, mas não é tão granular ou flexível quanto um CloudFormation Hook para impor a criptografia de forma proativa e consistente dentro do fluxo do CloudFormation. Criar uma função Lambda na conta de administrador delegado para verificar a criptografia seria reativo e exigiria permissões elevadas em todas as contas, além de não impedir a criação inicial de recursos não criptografados.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão