Debe aplicar el cifrado del lado del servidor para todos los volúmenes de EBS y las colas de SQS creadas o actualizadas por pilas de CloudFormation en todas las cuentas dentro de una OU específica, y la aplicación debe ocurrir antes de las operaciones de la pila de CloudFormation. ¿Qué solución aplicará esto en toda la OU?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Habilitar el acceso de confianza para CloudFormation StackSets, crear un CloudFormation Hook que aplique el cifrado del lado del servidor para volúmenes de EBS y colas de SQS, e implementar el Hook en las cuentas de la OU con StackSets..
Por qué esta es la respuesta
La opción correcta es la más eficaz porque CloudFormation Hooks permiten ejecutar lógica personalizada antes de las operaciones de creación, actualización o eliminación de recursos de CloudFormation. Al crear un Hook que aplique el cifrado y desplegarlo en la OU con CloudFormation StackSets (que orquesta despliegues en múltiples cuentas), se asegura que el cifrado se establezca de forma preventiva y consistente en todos los recursos gestionados por CloudFormation. Las otras opciones son menos adecuadas: AWS Config y Systems Manager son reactivos; detectan el incumplimiento después de la creación del recurso, no lo previenen. Una SCP denegaría la creación si no hay cifrado, pero no lo aplicaría automáticamente, lo que podría interrumpir los despliegues si los equipos olvidan incluir el cifrado. Una función Lambda sería reactiva y requeriría una lógica compleja para corregir o revertir recursos no cifrados, en lugar de aplicar el cifrado de forma proactiva.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta