Northwind Insurance betreibt ein zentrales Sicherheitskonto mit einer privaten ACM CA. Anwendungsteams in mehreren AWS-Konten müssen private TLS-Zertifikate über ACM in ihren eigenen Konten anfordern und erneuern und diese an ALBs anhängen, ohne manuelle CSR-Bearbeitung. Welche ZWEI Maßnahmen sollte das Sicherheitsteam ergreifen, um dies zu ermöglichen? (Wählen Sie zwei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Teilen Sie die private CA mit den Anwendungskonten mithilfe von AWS Resource Access Manager (RAM)., Erstellen Sie auf der privaten CA eine Berechtigung für den ACM-Service-Principal, wobei SourceAccount auf jedes Anwendungskonto gesetzt ist, um die Ausstellung zu ermöglichen..
Warum dies die Antwort ist
Um eine private ACM CA kontoübergreifend zu nutzen, ist das Teilen der CA über AWS Resource Access Manager (RAM) der erste Schritt. Dies ermöglicht es den Anwendungskonten, die CA zu sehen und darauf zuzugreifen. Der zweite notwendige Schritt ist das Erstellen einer Berechtigung (Policy) auf der privaten CA, die dem ACM-Service-Principal (acm.amazonaws.com) die Ausstellung von Zertifikaten erlaubt. Dabei muss SourceAccount auf die IDs der Anwendungskonten gesetzt werden, um die Berechtigung auf diese spezifischen Konten zu beschränken. Die Konfiguration von Route 53 DNS-Validierungsdatensätzen ist für private Zertifikate nicht relevant, da diese nicht öffentlich validiert werden. Das Exportieren und Importieren der Zertifikatskette würde die CA nicht für die Ausstellung nutzbar machen. AWS Organizations SCPs können zwar Berechtigungen steuern, aber sie ersetzen nicht die Notwendigkeit, die CA selbst zu teilen und die entsprechenden Berechtigungen auf der CA zu konfigurieren.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich