Un usuario modificó accidentalmente una propiedad de la base de datos en una plantilla de CloudFormation y ejecutó una actualización de la pila, lo que provocó un tiempo de inactividad de la aplicación. El equipo de DevOps debe poder seguir implementando pilas, pero los cambios accidentales en recursos críticos particulares deben bloquearse. ¿Qué cambio en el proceso de implementación satisfará este requisito?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Implementar las pilas de CloudFormation con una política de pila que permita explícitamente todos los recursos y deniegue explícitamente Update:* en los recursos protegidos..
Por qué esta es la respuesta
La política de pila de CloudFormation es la herramienta diseñada específicamente para proteger recursos individuales dentro de una pila de cambios o eliminaciones accidentales durante una actualización. Al denegar explícitamente Update: en los recursos protegidos, se evita que un usuario modifique esos recursos, incluso si la plantilla de CloudFormation se actualiza para hacerlo. Las reglas de AWS Config y EventBridge con funciones Lambda podrían detectar el cambio después de que se inicie la actualización, pero no la bloquearían de forma preventiva. La política de IAM es para permisos a nivel de usuario/rol, no para proteger recursos específicos dentro de una pila de CloudFormation de cambios realizados por un usuario autorizado.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta