某公司要求在任何应用程序更改使用 AWS CodePipeline 部署到生产环境之前,都必须获得安全批准,并且该批准必须被记录和保留。以下哪种操作组合可以满足这些要求?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 CloudTrail trail 以将日志传送到 S3 存储桶,用于保留审计记录。, 在部署前添加 CodePipeline 手动批准操作,并创建 IAM policy,授予安全团队批准手动批准阶段的权限。.
为什么这是答案
为了满足在部署到生产环境前需要安全批准并记录保留的要求,最有效的方法是结合使用手动批准和审计日志。 在部署前添加 CodePipeline 手动批准操作,并创建 IAM policy 授予安全团队批准手动批准阶段的权限,可以直接实现安全批准的强制执行。只有安全团队批准后,管道才能继续部署,确保了批准流程。 创建 CloudTrail trail 以将日志传送到 S3 存储桶,用于保留审计记录,则满足了批准必须被记录和保留的要求。CloudTrail 记录了 AWS 账户中的所有 API 调用和事件,包括 CodePipeline 的操作和手动批准的事件,这些日志可以长期存储在 S3 中,作为审计证据。 配置 CodePipeline 将管道操作写入 CloudWatch Logs 或 S3 存储桶,虽然可以记录管道活动,但它们主要用于监控和故障排除,不如 CloudTrail 专门用于审计和合规性。创建 CodePipeline 自定义操作调用 Lambda 进行批准,虽然可行,但比内置的手动批准操作更复杂,且同样需要 CloudTrail 来记录批准事件。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡