Eine Organisation nutzt AWS Organizations in einer einzigen Region. Das Verwaltungskonto ist management-01. AWS Config ist in allen Konten aktiviert, und security-01 ist der delegierte Administrator für AWS Config. Alle Konten melden den Compliance-Status über einen AWS Config-Aggregator an das delegierte Administratorkonto. Kontoadministratoren können ihre eigenen AWS Config-Regeln verwalten. Ein Sicherheitsingenieur muss automatisch einen Standardsatz von 10 AWS Config-Regeln in allen aktuellen und zukünftigen Konten der Organisation bereitstellen und sicherstellen, dass AWS Config automatisch für neue Konten aktiviert wird. Welche Kombination von Schritten erfüllt diese Anforderungen? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie ein Conformance Pack, das die 10 AWS Config-Regeln enthält. Stellen Sie das Conformance Pack vom Konto security-01 aus bereit., Erstellen Sie eine AWS CloudFormation-Vorlage, die AWS Config aktiviert. Stellen Sie sie mit CloudFormation StackSets vom Konto management-01 aus bereit..
Warum dies die Antwort ist
Um einen Standardsatz von 10 AWS Config-Regeln in allen aktuellen und zukünftigen Konten bereitzustellen, ist ein Conformance Pack die effektivste Lösung. Conformance Packs ermöglichen die Bündelung von AWS Config-Regeln und deren Bereitstellung als einzelne Einheit. Da security-01 der delegierte Administrator für AWS Config ist, kann dieses Konto das Conformance Pack organisationsweit bereitstellen. Die Option, eine CloudFormation-Vorlage für einzelne Regeln zu verwenden, wäre umständlicher und weniger effizient für eine große Anzahl von Regeln. Um sicherzustellen, dass AWS Config automatisch für neue Konten aktiviert wird, muss eine AWS CloudFormation-Vorlage verwendet werden, die die Aktivierung von AWS Config konfiguriert. Diese Vorlage sollte dann mit CloudFormation StackSets vom Verwaltungskonto (management-01) aus bereitgestellt werden. Das Verwaltungskonto hat die notwendigen Berechtigungen, um organisationsweite Änderungen vorzunehmen und StackSets über alle Konten hinweg zu verwalten, einschließlich neuer Konten. Das delegierte Administratorkonto (security-01) hat möglicherweise nicht die erforderlichen Berechtigungen, um AWS Config organisationsweit zu aktivieren, da dies eine grundlegende Serviceaktivierung ist, die oft dem Verwaltungskonto vorbehalten ist.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich