Utilizando AWS Control Tower y CloudFormation, la empresa requiere que cada bucket de S3 creado por CloudFormation en el entorno de múltiples cuentas debe estar cifrado con claves de AWS KMS. ¿Qué enfoque impone este requisito?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Usar AWS Control Tower con un entorno de múltiples cuentas. Configurar y habilitar controles proactivos de AWS Control Tower en todas las OUs con CloudFormation hooks..
Por qué esta es la respuesta
La opción correcta es usar AWS Control Tower con controles proactivos y CloudFormation hooks. Los controles proactivos de AWS Control Tower, que utilizan AWS CloudFormation hooks, pueden interceptar las operaciones de CloudFormation antes de que se aprovisionen los recursos. Esto permite validar y hacer cumplir que los buckets de S3 creados por CloudFormation incluyan el cifrado SSE-KMS, deteniendo la creación si no cumplen con el requisito. La opción de AWS Organizations con SCPs para s3:PutObject es incorrecta porque solo afecta la carga de objetos, no la creación del bucket en sí, y no se integra directamente con CloudFormation para prevenir la creación de buckets no conformes. La opción de controles de detección de AWS Control Tower es incorrecta porque estos controles solo alertan sobre recursos no conformes después de su creación, no impiden proactivamente su aprovisionamiento. La opción de AWS Organizations con una regla de AWS Config es incorrecta porque, al igual que los controles de detección, solo verifica la conformidad después de la creación del recurso y no previene la creación de buckets no cifrados por CloudFormation.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta