CloudTrail est activé dans un compte AWS, et l'exigence est de réactiver automatiquement CloudTrail immédiatement s'il est désactivé – sans écrire de code personnalisé. Quelle approche répond à cette exigence ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer une règle AWS Config qui détecte les modifications des paramètres CloudTrail et attacher l'action de remédiation gérée AWS-ConfigureCloudTrailLogging..
Pourquoi c'est la réponse
L'approche correcte est de créer une règle AWS Config qui détecte les modifications des paramètres CloudTrail et d'y attacher l'action de remédiation gérée AWS-ConfigureCloudTrailLogging. Cette solution est sans code, car elle utilise une action de remédiation pré-existante fournie par AWS, qui réactive automatiquement CloudTrail si elle est désactivée. Ajouter le compte à AWS Organizations et activer CloudTrail depuis le compte de gestion est une bonne pratique pour la gestion centralisée, mais cela ne garantit pas la réactivation automatique si un utilisateur désactive CloudTrail dans un compte membre. Créer une règle AWS Config qui invoque une fonction Lambda est une solution viable, mais elle implique l'écriture de code personnalisé pour la fonction Lambda, ce qui ne répond pas à l'exigence "sans écrire de code personnalisé". Créer une règle EventBridge planifiée qui exécute un document AWS Systems Manager Automation est également une solution qui pourrait fonctionner, mais elle est moins réactive qu'une règle AWS Config déclenchée par un changement d'état. Elle ne réactiverait CloudTrail qu'à l'intervalle planifié, laissant une fenêtre de vulnérabilité.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise