Eine Organisation in AWS Organizations (alle Funktionen aktiviert) muss sicherstellen, dass jede EC2-Instance in den Konten der Organisation den Tag-Schlüssel CostCenter besitzt und dass der Tag-Wert ein genehmigter Kostenstellenwert ist. Einige Entwickler fügen beliebige Werte hinzu, um Benachrichtigungen von einem Scanning-Skript zu vermeiden. Welcher Ansatz erzwingt korrekte Tag-Schlüssel und genehmigte Werte in der gesamten OU?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine Service Control Policy (SCP), die die Erstellung von EC2-Instances blockiert, es sei denn, der Tag-Schlüssel CostCenter ist vorhanden. Erstellen Sie eine Tag-Richtlinie, die die CostCenter-Tag-Werte auf eine bekannte Liste von Kostenstellen für EC2-Instances beschränkt. Hängen Sie beide Richtlinien an die OU an. Aktualisieren Sie das Scanning-Skript, um Tag-Schlüssel und -Werte zu überprüfen, und ändern Sie das Skript, um einen standardmäßigen genehmigten CostCenter-Wert für nicht konforme Ressourcen festzulegen..
Warum dies die Antwort ist
Die korrekte Antwort kombiniert eine SCP und eine Tag-Richtlinie. Die SCP erzwingt das Vorhandensein des Tag-Schlüssels CostCenter bei der Erstellung von EC2-Instances und verhindert so, dass Entwickler ihn ganz weglassen. Die Tag-Richtlinie beschränkt die zulässigen Werte für diesen Tag auf eine vordefinierte Liste, was die Verwendung beliebiger Werte unterbindet. Beide Richtlinien werden an die OU angehängt, um eine organisationsweite Durchsetzung zu gewährleisten. Das Scanningskript wird aktualisiert, um die Einhaltung zu überprüfen und gegebenenfalls einen Standardwert für nicht konforme Ressourcen festzulegen, was eine zusätzliche Ebene der Korrektur bietet. Die anderen Optionen sind unzureichend: Eine SCP allein kann nur das Vorhandensein des Tags erzwingen, nicht aber die Gültigkeit der Werte. Das Scanningskript benachrichtigt nur, korrigiert aber nicht. IAM-Berechtigungsgrenzen sind konto-spezifisch und nicht organisationsweit durchsetzbar, zudem sind sie komplexer zu verwalten als Tag-Richtlinien für diesen Zweck. Eine Tag-Richtlinie allein erzwingt nicht das Vorhandensein des Tags. Eine Lambda-Funktion, die leere Tags hinzufügt, löst das Problem der erzwungenen Werte nicht und ist ein umständlicher Ansatz.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich