Ein Unternehmen eröffnet neue Filialen. Am Eröffnungstag jeder Filiale möchte das Unternehmen eine maßgeschneiderte Webanwendung für diese Filiale bereitstellen. Jede Filiale wird separate Nicht-Produktions- und Produktionsumgebungen haben, jede in einem eigenen AWS-Konto. Das Unternehmen verwendet AWS Organizations und hat eine OU, die diesen Konten gewidmet ist. Externe Entwicklerteams werden den Großteil der Entwicklungsarbeit übernehmen. Ein Sicherheitsingenieur muss sicherstellen, dass die Teams den AWS-Ressourcenbereitstellungsplan des Unternehmens befolgen, und muss den Zugriff auf den Plan auf die Entwickler beschränken, die ihn benötigen. Eine CloudFormation-Vorlage, die den Bereitstellungsplan implementiert, existiert bereits. Was sollte der Sicherheitsingenieur als Nächstes tun, um diese Anforderungen am sichersten zu erfüllen?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie ein AWS Service Catalog-Portfolio im Verwaltungskonto der Organisation. Laden Sie die CloudFormation-Vorlage hoch, fügen Sie sie als Produkt hinzu und teilen Sie das Portfolio mit der OU..
Warum dies die Antwort ist
Die Erstellung eines AWS Service Catalog-Portfolios im Verwaltungskonto, das Hochladen der CloudFormation-Vorlage als Produkt und das Teilen des Portfolios mit der OU ist die sicherste und effizienteste Methode. Service Catalog ermöglicht es, genehmigte AWS-Ressourcen als Produkte zu definieren und diese Produkte mit Endbenutzern zu teilen, die dann nur diese Produkte bereitstellen können, ohne direkten Zugriff auf die zugrunde liegenden CloudFormation-Vorlagen oder die Möglichkeit, diese zu ändern. Dies gewährleistet die Einhaltung des Bereitstellungsplans und beschränkt den Zugriff auf das Notwendigste. Die Verwendung der CloudFormation CLI zur Erstellung eines Moduls und dessen Registrierung als private Erweiterung ist weniger geeignet, da dies den Entwicklern immer noch mehr Flexibilität und potenziell unerwünschten Zugriff auf die Moduldefinition geben könnte, anstatt eine vordefinierte, genehmigte Bereitstellung zu erzwingen. Das Erstellen einer IAM-Rolle mit kontoübergreifendem Zugriff und der Richtlinie AWSServiceCatalogEndUserFullAccess ist unnötig kompliziert, da Service Catalog selbst die Freigabe von Portfolios über AWS Organizations hinweg unterstützt, ohne dass zusätzliche IAM-Rollen für den kontoübergreifenden Zugriff erforderlich sind.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich