DataWorks exige que chaque nouvelle instance EC2 et chaque nouvelle instance de base de données RDS incluent les balises CostCenter et DataOwner au moment de leur création, et ce, pour tous les comptes de l'organisation. Le contrôle doit être préventif. Quelle est la MEILLEURE façon de répondre à cette exigence ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Attacher une SCP à la racine de l'organisation qui refuse ec2:RunInstances et rds:CreateDBInstance si aws:RequestTag/TagKeys n'incluent pas CostCenter et DataOwner..
Pourquoi c'est la réponse
La bonne réponse est d'attacher une SCP (Service Control Policy) à la racine de l'organisation. Cette SCP peut refuser les actions ec2:RunInstances et rds:CreateDBInstance si les balises CostCenter et DataOwner ne sont pas présentes dans la requête (aws:RequestTag/TagKeys). Cela garantit un contrôle préventif au niveau de l'organisation, empêchant la création de ressources non conformes dès le départ. Les politiques de balises AWS Organizations sont utilisées pour standardiser les balises, mais elles ne bloquent pas la création de ressources non balisées de manière préventive. Les règles AWS Config sont réactives ; elles détectent les non-conformités après la création de la ressource, ce qui ne répond pas à l'exigence de contrôle préventif. Les limites d'autorisations IAM doivent être appliquées dans chaque compte individuellement, ce qui est moins efficace et plus difficile à gérer que d'appliquer une SCP au niveau de l'organisation.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise