Eine Organisation in AWS Organizations verwendet alle Funktionen und eine Hierarchie von OUs unter dem Root. Alle OUs und Konten wurden in AWS Control Tower registriert und aufgenommen. Das Unternehmen muss benutzerdefinierte Änderungen am AWS Config-Konfigurationsrekorder in jedem aktuellen Konto anwenden und sicherstellen, dass dieselben Anpassungen automatisch auf alle Konten angewendet werden, die zukünftig in Control Tower aufgenommen werden. Welche Schritte erfüllen diese Anforderung?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie ein neues AWS-Konto. Erstellen Sie in diesem Konto eine AWS Lambda-Funktion, die die AWS Config-Konfigurationsrekorder-Anpassungen in jedem Konto der Organisation anwendet., Erstellen Sie im AWS Control Tower-Verwaltungskonto eine IAM-Rolle, die eine AWS Lambda-Funktion annimmt. Erteilen Sie dieser Rolle die Berechtigung, die Rolle AWSControlTowerExecution in jedem Konto der Organisation anzunehmen. Konfigurieren Sie die Lambda-Funktion so, dass sie mit dieser neuen IAM-Rolle ausgeführt wird., Konfigurieren Sie im AWS Control Tower-Verwaltungskonto eine Amazon EventBridge-Regel, die eine AWS Lambda-Funktion aufruft, wenn ein AWS-Konto in AWS Control Tower aktualisiert oder registriert wird oder wenn die Landing Zone aktualisiert wird. Registrieren Sie dann jede Organizations OU erneut..
Warum dies die Antwort ist
Die korrekte Lösung besteht aus mehreren Schritten, um die Anforderung zu erfüllen. Zuerst erstellen Sie ein neues AWS-Konto, das als zentraler Ort für die Automatisierung dient. In diesem Konto erstellen Sie eine AWS Lambda-Funktion. Diese Lambda-Funktion ist dafür verantwortlich, die benutzerdefinierten AWS Config-Konfigurationsrekorder-Anpassungen in jedem Konto der Organisation anzuwenden. Um dies zu ermöglichen, muss die Lambda-Funktion die Berechtigung haben, die Rolle AWSControlTowerExecution in den Zielkonten zu übernehmen. Dies wird durch eine IAM-Rolle im AWS Control Tower-Verwaltungskonto erreicht, die der Lambda-Funktion diese Berechtigung erteilt. Schließlich wird eine Amazon EventBridge-Regel im AWS Control Tower-Verwaltungskonto konfiguriert. Diese Regel löst die Lambda-Funktion aus, wenn ein AWS-Konto in Control Tower aktualisiert oder registriert wird oder wenn die Landing Zone aktualisiert wird, um sicherzustellen, dass zukünftige Konten automatisch angepasst werden. Die Option, ein delegiertes AWS Config-Administratorkonto zu verwenden, ist nicht ausreichend, da sie nicht die organisationsweite Anwendung auf alle Konten, einschließlich zukünftiger, gewährleistet. Das bloße erneute Registrieren von OUs ohne eine auslösende EventBridge-Regel oder die korrekte IAM-Konfiguration würde die Automatisierung nicht sicherstellen.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich