Debe aplicar un conjunto básico de recursos de seguridad de línea base en las cuentas de AWS existentes en una Organization. Los equipos de cuentas tienen AdministratorAccess por cuenta. CloudTrail y AWS Config deben estar habilitados en todas las Regiones y los recursos de línea base no deben ser editables ni eliminables por los administradores de cuentas individuales, pero a esos administradores se les debe permitir editar/eliminar sus propios trails de CloudTrail y reglas de AWS Config. ¿Qué solución es la más eficiente operativamente?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree una plantilla de AWS CloudFormation que defina los recursos estándar de la cuenta. Implemente la plantilla en todas las cuentas desde la cuenta de administración de la organización utilizando CloudFormation StackSets. Cree un SCP que impida las actualizaciones o eliminaciones de los recursos de CloudTrail o los recursos de AWS Config a menos que el principal sea un administrador de la cuenta de administración de la organización..
Por qué esta es la respuesta
La opción correcta utiliza CloudFormation StackSets para implementar los recursos de línea base de forma consistente en todas las cuentas desde la cuenta de administración. Un SCP (Service Control Policy) es crucial aquí porque puede denegar explícitamente la modificación o eliminación de los recursos de CloudTrail y AWS Config por parte de los administradores de cuentas individuales, excepto para los administradores de la cuenta de administración de la organización. Esto satisface el requisito de inmutabilidad para la línea base, mientras que la excepción del SCP permite a los administradores de cuentas gestionar sus propios trails y reglas, como se especifica. Las otras opciones son incorrectas porque: La política de pila de CloudFormation solo afecta las operaciones de StackSets y no impide que los administradores de cuentas individuales modifiquen los recursos directamente. AWS Control Tower simplifica la gobernanza, pero inscribir cuentas existentes puede ser complejo y no aborda directamente la inmutabilidad de los recursos de línea base de la manera requerida. Designar una cuenta de administración de AWS Config y crear un trail de organización es una buena práctica, pero el SCP propuesto para denegar la modificación o eliminación de grabadores de AWS Config no permite la excepción para que los administradores de cuentas editen sus propios trails o reglas.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta