Utilizando la cuenta de administración de AWS Control Tower y CloudFormation StackSets, un ingeniero de DevOps debe habilitar Amazon GuardDuty para las cuentas que aún no lo tienen habilitado. Para evitar fallos en la implementación de StackSets, ¿cómo se debe diseñar la plantilla de CloudFormation?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Añadir un recurso personalizado de CloudFormation que invoque una función Lambda; hacer que la función Lambda compruebe si GuardDuty está habilitado y lo habilite solo si aún no está activo..
Por qué esta es la respuesta
La opción correcta es añadir un recurso personalizado de CloudFormation que invoque una función Lambda. Esto se debe a que CloudFormation no tiene una forma nativa de verificar el estado de GuardDuty en una cuenta antes de intentar habilitarlo. Un recurso personalizado permite ejecutar lógica compleja (como llamar a la API de GuardDuty para verificar su estado) a través de una función Lambda. La función Lambda puede entonces habilitar GuardDuty solo si no está ya activo, evitando errores de implementación de StackSets que ocurrirían si se intentara habilitar un servicio ya habilitado. Las otras opciones son incorrectas porque: La sección Conditions de CloudFormation no puede interactuar con el estado de los servicios de AWS en las cuentas. Fn::GetAtt se usa para obtener atributos de recursos dentro de la misma pila de CloudFormation, no para consultar el estado de servicios externos. Reunir manualmente las IDs de cuenta es ineficiente y no escalable en un entorno dinámico de AWS Control Tower.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta