Sie müssen einen Kernsatz von Sicherheits-Baseline-Ressourcen über bestehende AWS-Konten in einer Organisation hinweg anwenden. Kontoteams haben AdministratorAccess pro Konto. CloudTrail und AWS Config müssen in allen Regionen aktiviert sein, und Baseline-Ressourcen dürfen von einzelnen Kontoadministratoren nicht bearbeitet oder gelöscht werden können. Diese Administratoren müssen jedoch ihre eigenen CloudTrail-Trails und AWS Config-Regeln bearbeiten/löschen dürfen. Welche Lösung ist die betrieblich effizienteste?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine AWS CloudFormation-Vorlage, die die Standard-Kontenressourcen definiert. Stellen Sie die Vorlage mit CloudFormation StackSets von dem Verwaltungskonto der Organisation in allen Konten bereit. Erstellen Sie eine SCP, die Aktualisierungen oder Löschungen von CloudTrail-Ressourcen oder AWS Config-Ressourcen verhindert, es sei denn, der Prinzipal ist ein Administrator des Verwaltungskontos der Organisation..
Warum dies die Antwort ist
Die korrekte Lösung verwendet CloudFormation StackSets, um die Baseline-Ressourcen (CloudTrail und AWS Config) konsistent in allen Konten bereitzustellen. Eine Service Control Policy (SCP) im Verwaltungskonto der Organisation ist der effektivste Weg, um zu verhindern, dass Kontoadministratoren diese spezifischen Baseline-Ressourcen ändern oder löschen, während sie gleichzeitig ihre eigenen CloudTrail-Trails und AWS Config-Regeln verwalten können. Die SCP kann Ausnahmen für Prinzipale des Verwaltungskontos definieren, um die Verwaltung der Baseline zu ermöglichen. Die Option mit AWS Control Tower ist nicht optimal, da die Registrierung bestehender Konten komplex sein kann und Control Tower nicht direkt die Anforderung erfüllt, nur bestimmte Baseline-Ressourcen vor Änderungen zu schützen, während andere bearbeitbar bleiben. Die Option mit der Stack-Richtlinie ist unzureichend, da Stack-Richtlinien nur für den Stack selbst gelten und nicht für die darin enthaltenen Ressourcen, wenn diese außerhalb des Stacks geändert werden. Die Option mit dem AWS Config-Verwaltungskonto und separaten SCPs für Recorder ist zu komplex und erfüllt nicht vollständig die Anforderung für CloudTrail.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich