Une entreprise a déployé plusieurs comptes AWS avec AWS Control Tower. L'équipe de sécurité doit automatiser les garde-fous Control Tower pour tous les comptes d'une OU spécifique, conserver la configuration des garde-fous sous contrôle de version avec la possibilité de réviser et d'annuler les modifications, faire en sorte que l'équipe de sécurité maintienne la solution dans sa propre OU, et restreindre les types de garde-fous afin que seuls les nouveaux garde-fous approuvés soient autorisés. Quelle solution offre la meilleure efficacité opérationnelle ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créez des modèles CloudFormation individuels pour chaque garde-fou et stockez-les dans un référentiel AWS CodeCommit. Incluez une ressource AWS::ControlTower::EnableControl dans chaque modèle pour chaque OU. Configurez un AWS CodePipeline dans le compte de l'équipe de sécurité qu'une règle EventBridge invoquera sur les modifications CodeCommit de l'équipe de sécurité..
Pourquoi c'est la réponse
La solution correcte répond à toutes les exigences. L'utilisation de modèles CloudFormation individuels pour chaque garde-fou avec AWS::ControlTower::EnableControl permet de gérer des garde-fous spécifiques par OU. Le stockage dans CodeCommit assure le contrôle de version, la révision et l'annulation des modifications. CodePipeline, déclenché par EventBridge sur les modifications CodeCommit, automatise le déploiement et permet à l'équipe de sécurité de maintenir la solution dans sa propre OU. Restreindre les garde-fous aux modèles approuvés dans le référentiel CodeCommit répond à l'exigence de limitation des types de garde-fous. Les options incorrectes échouent pour les raisons suivantes : La première option utilise CodeBuild au lieu de CodePipeline, ce qui est moins adapté pour un pipeline de déploiement complet et automatisé. La deuxième option inclut une ressource AWS::ControlTower::EnableControl pour chaque compte, ce qui est moins efficace que par OU pour la gestion à grande échelle, et nécessite un démarrage manuel du pipeline. La quatrième option utilise S3 PutObject comme déclencheur, ce qui ne fournit pas le contrôle de version et les capacités de révision de CodeCommit, et ne répond pas à l'exigence de gestion des modifications.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise