DataWorks schreibt vor, dass jede neue EC2-Instanz und jede neue RDS DB-Instanz bei der Erstellung in allen Konten der Organisation die Tags CostCenter und DataOwner enthalten muss. Die Kontrolle muss präventiv sein. Was ist der BESTE Weg, um diese Anforderung zu erfüllen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Einen SCP an der Organisations-Root anfügen, der ec2:RunInstances und rds:CreateDBInstance verweigert, wenn aws:RequestTag/TagKeys nicht CostCenter und DataOwner enthält..
Warum dies die Antwort ist
Die Anforderung ist präventiv, was bedeutet, dass die Erstellung von Ressourcen ohne die erforderlichen Tags verhindert werden muss. Ein Service Control Policy (SCP) auf Organisationsebene ist der effektivste Weg, um dies durchzusetzen, da er die Aktionen ec2:RunInstances und rds:CreateDBInstance explizit verweigert, wenn die Tags CostCenter und DataOwner nicht in der Anfrage enthalten sind (aws:RequestTag/TagKeys). Tag-Richtlinien sind reaktiv und können die Erstellung von nicht getaggten Ressourcen nicht präventiv blockieren. AWS Config-Regeln sind ebenfalls reaktiv und können fehlende Tags erst nach der Ressourcenerstellung erkennen und beheben. IAM-Berechtigungsgrenzen müssten in jedem einzelnen Konto konfiguriert werden, was bei einer großen Organisation nicht skalierbar ist und die präventive Kontrolle nicht so umfassend sicherstellt wie ein SCP an der Root.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich