Une entreprise ouvre de nouveaux magasins. Le jour du lancement de chaque magasin, l'entreprise souhaite déployer une application web personnalisée pour ce magasin. Chaque magasin disposera d'environnements de non-production et de production distincts, chacun dans son propre compte AWS. L'entreprise utilise AWS Organizations et dispose d'une OU dédiée à ces comptes. Des équipes de développeurs tiers effectueront la majeure partie du travail de développement. Un ingénieur de sécurité doit s'assurer que les équipes suivent le plan de déploiement des ressources AWS de l'entreprise et doit restreindre l'accès au plan uniquement aux développeurs qui en ont besoin. Un modèle CloudFormation qui implémente le plan de déploiement existe déjà. Que doit faire l'ingénieur de sécurité ensuite pour répondre à ces exigences de la manière la plus sécurisée possible ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Créer un portefeuille AWS Service Catalog dans le compte de gestion de l'organisation. Télécharger le modèle CloudFormation, l'ajouter en tant que produit et partager le portefeuille avec l'OU..
Pourquoi c'est la réponse
La création d'un portefeuille AWS Service Catalog dans le compte de gestion et son partage avec l'OU est la solution la plus sécurisée et la plus efficace. Service Catalog permet de centraliser le déploiement de ressources AWS pré-approuvées (produits) via des modèles CloudFormation, garantissant que les développeurs tiers ne déploient que des architectures conformes. Le partage avec l'OU assure que tous les comptes des magasins peuvent accéder au portefeuille. Les développeurs n'auront accès qu'aux produits définis, sans pouvoir modifier le modèle sous-jacent, ce qui répond à l'exigence de restriction d'accès. Les autres options sont moins optimales. L'utilisation de modules CloudFormation et de SCP ne gère pas directement le déploiement contrôlé par les utilisateurs finaux comme Service Catalog. Créer un rôle IAM avec AWSServiceCatalogEndUserFullAccess sans partager le portefeuille n'est pas suffisant pour que les utilisateurs puissent accéder aux produits. Enfin, partager une extension CloudFormation sans Service Catalog ne fournit pas l'interface utilisateur ni le contrôle d'accès granulaire sur les déploiements.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise